{"id":624,"date":"2026-09-25T16:29:22","date_gmt":"2026-09-25T16:29:22","guid":{"rendered":"https:\/\/hoge.gg\/de\/defai-2026-wenn-ki-agenten-die-defi-steuern\/"},"modified":"2026-09-25T16:29:22","modified_gmt":"2026-09-25T16:29:22","slug":"defai-2026-wenn-ki-agenten-die-defi-steuern","status":"publish","type":"post","link":"https:\/\/hoge.gg\/de\/defai-2026-wenn-ki-agenten-die-defi-steuern\/","title":{"rendered":"DeFAI 2026: Wenn KI-Agenten die DeFi allein steuern"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Ein Jahr lang standen KI-Agenten in der Krypto-Welt vor allem f\u00fcr zwei Dinge: kryptische Tweets und die kurze, oft schmerzhafte Karriere von Meme-Token. 2026 hat sich das Bild verschoben. Immer mehr Agenten tun etwas, das deutlich folgenreicher ist als ein Post auf X: Sie verwalten echtes Kapital in dezentralen Finanzprotokollen. Sie legen Liquidit\u00e4t in Pools, jagen Renditen \u00fcber mehrere Chains, schichten Portfolios um und versuchen, Liquidationen abzuwenden, bevor ein Mensch die Kursbewegung \u00fcberhaupt bemerkt h\u00e4tte. F\u00fcr dieses Feld hat sich ein eigener Begriff durchgesetzt: DeFAI, die Verschmelzung von decentralized finance und autonomer KI.<\/p><p class=\"wp-block-paragraph\">Der Markt dahinter ist im Vergleich zum Rest der Branche noch klein, w\u00e4chst aber schnell. Die CoinGecko-Kategorie <a href='https:\/\/www.coingecko.com\/en\/categories\/ai-agents'>AI Agents<\/a> war am 25. September 2026 rund 4,13 Mrd. US-Dollar wert, umgerechnet etwa 3,62 Mrd. Euro (bei einem Wechselkurs von rund 1,14 US-Dollar je Euro), bei einem Tagesumsatz von knapp 660 Mio. US-Dollar. Ein einziger Token, Venice (VVV), stellt davon inzwischen mehr als ein Drittel. Diese Konzentration ist f\u00fcr sich genommen schon ein Warnsignal. Die eigentliche Geschichte aber spielt sich nicht in den Token-Kursen ab, sondern in der Infrastruktur darunter.<\/p><p class=\"wp-block-paragraph\">Denn genau dort, wo Agenten n\u00fctzlich werden, n\u00e4mlich sobald sie ohne R\u00fcckfrage handeln d\u00fcrfen, werden sie auch gef\u00e4hrlich. Ein Sprachmodell, das eine Wallet steuert, kann eine Rendite optimieren; es kann aber genauso gut auf eine versteckte Anweisung hereinfallen und ein Konto leeren. Dieser Text erkl\u00e4rt, wie DeFAI 2026 wirklich funktioniert, welche Projekte bereits laufen, wo die Sicherheits- und Systemrisiken liegen und wie MiCA, die BaFin und der deutsche Fiskus mit Software umgehen, die keine Rechtspers\u00f6nlichkeit besitzt und trotzdem Geld bewegt.<\/p><h2 class='wp-block-heading'>Was DeFAI wirklich bedeutet (und was nicht)<\/h2><p class=\"wp-block-paragraph\">DeFAI beschreibt die Kombination aus dezentralen Finanzprotokollen und autonomen KI-Agenten. Der entscheidende Unterschied zu einem klassischen Trading-Bot liegt nicht darin, dass eine Maschine handelt (das tun Bots seit Jahren), sondern darin, wie sie zu ihren Entscheidungen kommt. Ein regelbasierter Bot folgt fest verdrahteten Wenn-dann-Anweisungen: F\u00e4llt der Preis unter einen Schwellenwert, kaufe; steigt die Funding-Rate \u00fcber eine Grenze, schlie\u00dfe die Position. Ein DeFAI-Agent bekommt stattdessen ein Ziel in nat\u00fcrlicher Sprache und plant die Umsetzung selbst.<\/p><p class=\"wp-block-paragraph\">Ein typischer Auftrag k\u00f6nnte lauten: erwirtschafte eine m\u00f6glichst stabile Rendite auf diese Stablecoins, ohne ein bestimmtes Risiko zu \u00fcberschreiten. Der Agent zerlegt dieses Ziel in Teilschritte, pr\u00fcft Pools und Zinss\u00e4tze \u00fcber verschiedene Protokolle, w\u00e4hlt Werkzeuge aus und signiert am Ende selbst die Transaktionen. Er interpretiert, plant und f\u00fchrt aus. Diese Autonomie ist der eigentliche Kern von DeFAI, und sie ist zugleich der Grund, warum das Thema so heikel ist.<\/p><p class=\"wp-block-paragraph\">Wichtig ist die Abgrenzung zum Marketing. Der Begriff &bdquo;Agent&ldquo; ist im Krypto-Sektor v\u00f6llig \u00fcberladen. Viele Token, die sich als KI-Agenten vermarkten, sind kaum mehr als ein Meme-Coin mit angeschlossenem Chatbot. Ein echter DeFAI-Agent dagegen h\u00e4lt Schl\u00fcssel oder zumindest eng umrissene Handlungsrechte und bewegt tats\u00e4chlich Kapital. Auch von der reinen Agenten-Bezahlung (ein Agent, der f\u00fcr Daten oder Rechenzeit zahlt) unterscheidet sich DeFAI: Hier geht es darum, dass die Software eigenst\u00e4ndig Finanzpositionen aufbaut, umschichtet und wieder aufl\u00f6st.<\/p><h2 class='wp-block-heading'>Die Anatomie eines DeFAI-Agenten: Gehirn, Wallet, Werkzeuge<\/h2><p class=\"wp-block-paragraph\">Jeder DeFAI-Agent besteht aus drei Bausteinen, plus einem vierten, der oft \u00fcbersehen wird. Das Gehirn ist das Sprachmodell. Es nimmt das Ziel entgegen, plant die Schritte und entscheidet, welches Werkzeug es wann einsetzt. Dieses Modell kann in der Cloud laufen oder, was sicherheitsbewusste Betreiber zunehmend bevorzugen, lokal in einer abgeschotteten Umgebung.<\/p><p class=\"wp-block-paragraph\">Der zweite Baustein ist die Wallet, und ihr Aufbau entscheidet \u00fcber den m\u00f6glichen Schaden. Grob gibt es zwei Modelle. Beim souver\u00e4nen Modell h\u00e4lt der Agent eigene private Schl\u00fcssel und kann im Prinzip alles tun, was ein Mensch mit dieser Wallet k\u00f6nnte. Beim delegierten Modell liegen die Nutzergelder in einem Smart-Contract-Vault, und der Agent erh\u00e4lt nur eng umrissene Rechte. Technisch erm\u00f6glichen das Account Abstraction (ERC-4337) sowie session keys: tempor\u00e4re Schl\u00fcssel mit begrenztem Geltungsbereich, Ausgabelimits und Ablaufdatum. Mit EIP-7702 kann seit dem Pectra-Upgrade sogar eine gew\u00f6hnliche Wallet vor\u00fcbergehend wie ein Smart Account agieren und solche Regeln durchsetzen.<\/p><p class=\"wp-block-paragraph\">Der dritte Baustein sind die Werkzeuge: RPC-Zug\u00e4nge, DEX-Router, Oracles, Bridges und Schnittstellen zu Lending-M\u00e4rkten. Als verbindender Standard hat sich 2026 das Model Context Protocol (MCP) etabliert, \u00fcber das ein Agent strukturiert auf Dienste und Daten zugreift. Der vierte, gern untersch\u00e4tzte Baustein ist das Ged\u00e4chtnis. Damit ein Agent \u00fcber viele Schritte konsistent handelt, speichert er Kontext. Genau dieses Ged\u00e4chtnis ist eine Angriffsfl\u00e4che: Wer es vergiftet, steuert den Agenten mit.<\/p><h2 class='wp-block-heading'>Der Markt in Zahlen: kleiner Sektor, gro\u00dfe Erz\u00e4hlung<\/h2><p class=\"wp-block-paragraph\">Die folgende Momentaufnahme zeigt die wichtigsten Token der AI-Agents-Kategorie zum 25. September 2026, laut <a href='https:\/\/www.coingecko.com\/en\/categories\/ai-agents'>CoinGecko<\/a> (Umrechnung zu rund 1,14 US-Dollar je Euro). Auff\u00e4llig sind die Dominanz eines einzigen Wertes und die insgesamt bescheidene Gr\u00f6\u00dfe des Sektors gemessen an der medialen Aufmerksamkeit.<\/p><figure class='wp-block-table'><table><thead><tr><th>Token<\/th><th>Preis (Euro)<\/th><th>Marktkap. (Mio. Euro)<\/th><th>Rolle<\/th><\/tr><\/thead><tbody><tr><td>Venice (VVV)<\/td><td>26,66<\/td><td>1.283<\/td><td>KI-Inferenznetz<\/td><\/tr><tr><td>ASI Alliance (FET)<\/td><td>0,21<\/td><td>488<\/td><td>Agenten-Verbund<\/td><\/tr><tr><td>Virtuals (VIRTUAL)<\/td><td>0,68<\/td><td>446<\/td><td>Agenten-Startrampe<\/td><\/tr><tr><td>Kite (KITE)<\/td><td>0,11<\/td><td>274<\/td><td>L1 f\u00fcr Agenten-Zahlungen<\/td><\/tr><tr><td>OriginTrail (TRAC)<\/td><td>0,33<\/td><td>146<\/td><td>Wissensgraph<\/td><\/tr><tr><td>Holoworld (HOLO)<\/td><td>0,059<\/td><td>46<\/td><td>Agenten-Erstellung<\/td><\/tr><tr><td>AIXBT<\/td><td>0,021<\/td><td>21<\/td><td>Markt-Analyse-Agent<\/td><\/tr><tr><td>Autonolas (OLAS)<\/td><td>0,035<\/td><td>11<\/td><td>DeFAI-Infrastruktur<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Zwei Dinge fallen auf. Erstens ist Venice mit einer Marktkapitalisierung von rund 1,28 Mrd. Euro f\u00fcr sich schon mehr als ein Drittel der gesamten Kategorie; kippt dieser eine Wert, kippt die halbe Statistik. Zweitens sagt der Token-Kurs wenig \u00fcber die Qualit\u00e4t der Technik aus. Das prominenteste Beispiel ist ai16z beziehungsweise ElizaOS. Gr\u00fcnder Shaw Walters erkl\u00e4rte den Token im August 2026 gegen\u00fcber <a href='https:\/\/www.coindesk.com\/markets\/2026\/08\/05\/ai-agent-token-once-worth-usd2-4-billion-ends-with-founder-calling-it-dead'>CoinDesk<\/a> f\u00fcr tot (&bdquo;the ai16z token is dead. Completely&ldquo;), obwohl das zugrunde liegende Framework weiterhin zu den meistgenutzten der Branche z\u00e4hlt. Der Token war einst \u00fcber 2 Mrd. US-Dollar wert.<\/p><p class=\"wp-block-paragraph\">Von den kursierenden Prognosen sollte man sich nicht blenden lassen. Wenn Blog-Beitr\u00e4ge behaupten, bis 2030 w\u00fcrden 80 Prozent des in DeFi gebundenen Kapitals von Agenten verwaltet, ist das eine Wette, keine Tatsache. Belastbar ist bislang vor allem, dass die Infrastruktur reift, w\u00e4hrend die meisten Agenten-Token spekulativer L\u00e4rm bleiben.<\/p><h2 class='wp-block-heading'>Intents und Solver: warum Agenten jetzt handeln k\u00f6nnen<\/h2><p class=\"wp-block-paragraph\">Dass Agenten 2026 praktisch nutzbar wurden, liegt weniger an kl\u00fcgeren Sprachmodellen als an einer ver\u00e4nderten DeFi-Architektur. Der Schl\u00fcssel hei\u00dft Intents. Statt jede einzelne Transaktion selbst zu konstruieren (mit dem Risiko schlechter Kurse, hoher Geb\u00fchren und MEV-Verlusten), formuliert ein Agent nur noch das gew\u00fcnschte Ergebnis: tausche Token A gegen m\u00f6glichst viel Token B. Spezialisierte Akteure, die Solver, konkurrieren dann darum, dieses Ergebnis optimal umzusetzen.<\/p><p class=\"wp-block-paragraph\">Genau diese Arbeitsteilung passt zu den St\u00e4rken und Schw\u00e4chen von Sprachmodellen. Das Modell ist gut darin, ein unscharfes Ziel in eine strukturierte Absicht zu \u00fcbersetzen; die schmutzige Ausf\u00fchrung samt Routing und Schutz vor Front-Running \u00fcbernehmen die Solver. Etablierte Systeme sind CoW Swap (mit Batch-Auktionen und der sogenannten coincidence of wants), UniswapX (mit einer Art holl\u00e4ndischer Auktion) und 1inch Fusion (mit konkurrierenden Resolvern). F\u00fcr einen Agenten ist das ideal, weil er nicht selbst zum MEV-Opfer werden muss.<\/p><p class=\"wp-block-paragraph\">Parallel entstehen Ausf\u00fchrungsschichten, die eigens f\u00fcr Agenten gebaut sind. Der Infrastruktur-Anbieter Orbs stellte im M\u00e4rz 2026 &bdquo;Orbs Agentic&ldquo; vor, laut <a href='https:\/\/www.crowdfundinsider.com\/2026\/03\/267919-orbs-agentic-provides-on-chain-trading-infrastructure\/'>Crowdfund Insider<\/a> eine Zwischenschicht zwischen Agent und DeFi-Protokoll. Sie bietet strukturierte Aktionen wie Swaps, Limit-Orders und TWAP-Strategien und pr\u00fcft \u00fcber eine cosigned oracle verification, ob eine vom Agenten angesto\u00dfene Transaktion vordefinierte Grenzen einh\u00e4lt, bevor sie \u00fcberhaupt on-chain geht. Im Mai folgte mit SPOT eine Handelsoberfl\u00e4che, die gaslose Market-Orders, Stop-Loss und Take-Profit f\u00fcr Agenten erg\u00e4nzt. Das ist der eigentliche Trend: Leitplanken werden zur Infrastruktur.<\/p><h2 class='wp-block-heading'>Wof\u00fcr Agenten die DeFi steuern<\/h2><p class=\"wp-block-paragraph\">Die Einsatzfelder von DeFAI reichen weit \u00fcber einfaches Tauschen hinaus. Die folgende \u00dcbersicht fasst die wichtigsten zusammen, jeweils mit dem typischen Nutzen und dem Risiko, das damit einhergeht.<\/p><figure class='wp-block-table'><table><thead><tr><th>Einsatzfeld<\/th><th>Was der Agent tut<\/th><th>Typisches Risiko<\/th><\/tr><\/thead><tbody><tr><td>Rendite-Optimierung<\/td><td>verschiebt Kapital zwischen Lending-M\u00e4rkten und Pools zur h\u00f6chsten risikoadjustierten Rendite<\/td><td>jagt kurzfristigen Anreizen hinterher, untersch\u00e4tzt Smart-Contract-Risiko<\/td><\/tr><tr><td>Liquidit\u00e4tsbereitstellung<\/td><td>stellt LP-Positionen ein und passt Preisspannen laufend an<\/td><td>impermanent loss, fehlerhaftes Rebalancing<\/td><\/tr><tr><td>Portfolio-Umschichtung<\/td><td>h\u00e4lt Zielgewichte \u00fcber mehrere Assets und Chains<\/td><td>hohe Transaktionskosten, Slippage<\/td><\/tr><tr><td>Liquidations-Schutz<\/td><td>stockt Sicherheiten auf oder reduziert Positionen vor der Liquidation<\/td><td>reagiert zu sp\u00e4t bei Oracle-Verzug<\/td><\/tr><tr><td>Arbitrage und MEV<\/td><td>nutzt Preisunterschiede zwischen M\u00e4rkten<\/td><td>wird selbst zum Ziel schnellerer Bots<\/td><\/tr><tr><td>Prognosem\u00e4rkte<\/td><td>bewertet Ereignisse und platziert Positionen<\/td><td>Fehleinsch\u00e4tzung, Manipulation der Aufl\u00f6sung<\/td><\/tr><tr><td>DAO- und Treasury-Aufgaben<\/td><td>verwaltet Kassenbest\u00e4nde und Routineabstimmungen<\/td><td>Governance-Angriffe, Konzentration<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Besonders weit sind Agenten dort, wo Entscheidungen schnell und kleinteilig getroffen werden m\u00fcssen. Auf Prognosem\u00e4rkten etwa stellen Bots und Agenten inzwischen einen gro\u00dfen Teil der Aktivit\u00e4t, mit allen Chancen und Schattenseiten, die wir im Beitrag <a href='https:\/\/hoge.gg\/de\/prognosemaerkte-glaeserner-markt-ki-agenten-insider-2026\/'>\u00fcber KI-Agenten und Insider auf Prognosem\u00e4rkten<\/a> beschrieben haben. Auf klassischen DeFi-M\u00e4rkten dagegen entscheidet oft nicht die Intelligenz des Modells \u00fcber den Erfolg, sondern die Qualit\u00e4t der Leitplanken.<\/p><h2 class='wp-block-heading'>Wer heute schon l\u00e4uft: Olas, Virtuals, Theoriq, ElizaOS<\/h2><p class=\"wp-block-paragraph\">Am weitesten in der Praxis ist das Olas-Netzwerk (Autonolas). Sein Mech Marketplace, \u00fcber den Agenten Aufgaben aneinander vergeben, hat laut dem <a href='https:\/\/olas.network\/blog\/q2-2026'>Olas-Quartalsbericht<\/a> mehr als 13,2 Mio. Agenten-zu-Agenten-Transaktionen abgewickelt; auf diese Vermittlung f\u00e4llt inzwischen eine Geb\u00fchr von 15 Prozent an, ein Teil davon flie\u00dft in einen OLAS-R\u00fcckkauf. Konkrete DeFAI-Agenten sind etwa Basius, der auf Base Liquidit\u00e4t bei Aerodrome bereitstellt und AERO-Belohnungen einsammelt, sowie Optimus auf Optimism und Modius auf Mode. \u00dcber die Pearl-App lassen sich solche Agenten von Privatanwendern starten.<\/p><p class=\"wp-block-paragraph\">Virtuals Protocol verfolgt einen anderen Ansatz: eine No-Code-Startrampe, auf der ohne Programmierkenntnisse mehrere tausend Agenten entstanden sind, samt eigener Erl\u00f6smechanik. Theoriq wiederum baut mit AlphaVault und einem Verbund spezialisierter Agenten (AlphaSwarm) an einer Art Portfoliomanager, der Unter-Agenten koordiniert. Und ElizaOS, das oft als das &bdquo;WordPress f\u00fcr Agenten&ldquo; beschrieben wird, liefert das Baukastensystem, mit dem viele dieser Projekte \u00fcberhaupt erst gebaut werden.<\/p><p class=\"wp-block-paragraph\">Bei aller Dynamik gilt: Die meisten dieser Agenten sind fr\u00fch, ihre Anreize gedeckelt und die verwalteten Summen \u00fcberschaubar. Die spannende Frage ist nicht, ob ein Agent eine LP-Position er\u00f6ffnen kann (das kann er), sondern ob er \u00fcber Monate zuverl\u00e4ssig, sicher und nachvollziehbar arbeitet. Genau hier trennt sich funktionierende Infrastruktur vom Token-Hype.<\/p><h2 class='wp-block-heading'>Bezahlen wie Maschinen: x402 und die Agenten-\u00d6konomie<\/h2><p class=\"wp-block-paragraph\">Damit ein DeFAI-Agent wirklich eigenst\u00e4ndig arbeitet, muss er nicht nur handeln, sondern auch bezahlen k\u00f6nnen: f\u00fcr Daten, f\u00fcr Rechenzeit, f\u00fcr Dienste anderer Agenten. Der wichtigste Standard daf\u00fcr ist x402, urspr\u00fcnglich von Coinbase entwickelt und im Juli 2026 an eine Stiftung unter dem Dach der Linux Foundation \u00fcbergeben, der auch die gro\u00dfen Kartennetzwerke beigetreten sind. Der Agent erh\u00e4lt bei einer kostenpflichtigen Anfrage den HTTP-Status 402, signiert eine Stablecoin-Zahlung und wiederholt die Anfrage.<\/p><p class=\"wp-block-paragraph\">Die Adoption ist real, aber anders als erhofft. Laut <a href='https:\/\/www.chainalysis.com\/blog\/x402-agentic-payments-adoption'>Chainalysis<\/a> liefen bis zum ersten Quartal 2026 \u00fcber 100 Mio. x402-Transaktionen auf Base. Die urspr\u00fcngliche Idee waren Kleinstbetr\u00e4ge, doch das Bild kippte: Zahlungen \u00fcber einem US-Dollar stiegen von 49 auf 95 Prozent des Werts, w\u00e4hrend der Bereich zwischen zehn Cent und einem Dollar von 46 auf 4 Prozent zusammenfiel. Die Micropayment-These tr\u00e4gt bislang also nicht; das Gewicht verschiebt sich zu gr\u00f6\u00dferen Transfers.<\/p><p class=\"wp-block-paragraph\">Warum das trotzdem z\u00e4hlt, bringt Guy Wuollet, General Partner bei a16z Crypto, gegen\u00fcber <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/07\/defi-is-not-dead-it-s-going-mainstream-with-ai-agents-crypto-executives-say'>CoinDesk<\/a> auf den Punkt: &bdquo;If we believe AI agents are going to be economically important actors, we need a financial system built for them.&ldquo; F\u00fcr Deutschland und Europa steckt darin auch eine Souver\u00e4nit\u00e4tsfrage. USDC auf Base ist eine \u00fcberwiegend US-gepr\u00e4gte Schiene, w\u00e4hrend MiCA Nicht-Euro-Stablecoins begrenzt und der digitale Euro noch in Vorbereitung ist. Wie dieser Wettlauf ausgeht, diskutieren wir im Beitrag <a href='https:\/\/hoge.gg\/de\/digitaler-euro-mica-2026-europas-digitales-geld\/'>zum digitalen Euro und MiCA<\/a>.<\/p><h2 class='wp-block-heading'>Wenn der Agent kompromittiert wird: die Sicherheitslage<\/h2><p class=\"wp-block-paragraph\">Die Grundschw\u00e4che jedes Sprachmodells ist, dass es Anweisung und Daten nicht sauber trennt. Alles, was in den Kontext ger\u00e4t, kann als Befehl wirken. F\u00fcr einen Agenten mit Wallet ist das brandgef\u00e4hrlich. Der bekannteste Fall ereignete sich am 4. Mai 2026: Angreifer versteckten laut <a href='https:\/\/oecd.ai\/en\/incidents\/2026-05-04-4a73'>OECD.AI<\/a> eine in Morsecode kodierte Anweisung in einer Antwort auf X und brachten die Agenten Grok und Bankr dazu, Wallet-Rechte zu missbrauchen. Erbeutet wurden rund 3 Mrd. sogenannte DRB-Token im Wert von etwa 150.000 bis 200.000 US-Dollar auf Base. Es war einer der ersten dokumentierten KI-Agenten-Angriffe im Krypto-Bereich und ein Musterbeispiel f\u00fcr prompt injection, in der OWASP-Liste der gr\u00f6\u00dften LLM-Risiken als LLM01 gef\u00fchrt.<\/p><p class=\"wp-block-paragraph\">Nicht jeder Vorfall ist ein reiner KI-Fehler, doch Agenten vergr\u00f6\u00dfern den Schaden. Bei Step Finance verschwanden im Januar 2026 rund 27 Mio. US-Dollar (etwa 262.000 SOL). Ursache war laut <a href='https:\/\/www.coindesk.com\/business\/2026\/02\/24\/step-finance-shuts-operations-after-usd27-million-january-hack'>CoinDesk<\/a> kein Vertragsfehler, sondern die Kompromittierung von Ger\u00e4ten und Schl\u00fcsseln des Teams; die weitreichenden, schlecht isolierten Rechte der eingesetzten Agenten weiteten den Radius jedoch aus. Das Protokoll wurde im Februar abgewickelt. Die Lehre: Berechtigungen sind das eigentliche Risiko, nicht nur der Code.<\/p><figure class='wp-block-table'><table><thead><tr><th>Angriffsvektor<\/th><th>Wie er funktioniert<\/th><th>Gegenma\u00dfnahme<\/th><\/tr><\/thead><tbody><tr><td>Prompt Injection<\/td><td>versteckte Anweisung in Daten, Webseite oder Nachricht kapert den Agenten<\/td><td>Trennung von Inhalt und Befehl, gesandboxte Ausf\u00fchrung<\/td><\/tr><tr><td>Berechtigungs-Eskalation<\/td><td>Agent erh\u00e4lt oder erbt mehr Rechte als n\u00f6tig<\/td><td>eng umrissene session keys, Allowlists<\/td><\/tr><tr><td>Memory-Poisoning<\/td><td>manipulierter Kontext lenkt sp\u00e4tere Entscheidungen<\/td><td>signierte, gepr\u00fcfte Speicherquellen<\/td><\/tr><tr><td>Schl\u00fcssel- und Ger\u00e4teklau<\/td><td>Kompromittierung der Betreiber-Infrastruktur<\/td><td>Hardware-Isolierung, TEE, Rechte-Limits<\/td><\/tr><tr><td>B\u00f6sartige Tools und Skills<\/td><td>Werkzeug enth\u00e4lt versteckte Schadanweisungen<\/td><td>nur auditierte Tools, Pr\u00fcfung von Skills<\/td><\/tr><tr><td>Oracle-Manipulation<\/td><td>Agent handelt auf Basis gef\u00e4lschter Preise<\/td><td>mehrere Quellen, Plausibilit\u00e4tsgrenzen<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Das ungel\u00f6ste Dilemma: Autonomie gegen Sicherheit<\/h2><p class=\"wp-block-paragraph\">Das Kernproblem von DeFAI l\u00e4sst sich in einem Satz zusammenfassen: Jede sinnvolle Sicherheitsma\u00dfnahme beschneidet genau die Autonomie, die den Agenten erst wertvoll macht. Ausgabelimits, Allowlists und menschliche Freigaben ab einem Schwellenwert reduzieren den Schaden im Ernstfall, machen den Agenten aber langsamer und weniger selbstst\u00e4ndig. Wer volle Autonomie will, muss mit vollem Risiko leben.<\/p><p class=\"wp-block-paragraph\">Vitalik Buterin hat die harte Linie vorgezeichnet. In seinem Beitrag <a href='https:\/\/vitalik.eth.limo\/general\/2026\/04\/02\/secure_llms.html'>zu sicheren LLMs<\/a> fordert er: &bdquo;All LLM inference local first. All files hosted locally. Sandbox everything.&ldquo; Zur Gr\u00f6\u00dfenordnung des Problems verweist er auf eine Auswertung, wonach rund 15 Prozent der untersuchten Agenten-Skills sch\u00e4dliche Anweisungen enthielten. Praktisch hei\u00dft das: m\u00f6glichst lokale, abgeschottete Inferenz, klar begrenzte Rechte und im Zweifel ein Mensch als zweite Instanz.<\/p><p class=\"wp-block-paragraph\">Ein verbreitetes Missverst\u00e4ndnis lohnt die Klarstellung. Verifizierbare Berechnung (etwa \u00fcber zkML, TEE oder opML) kann beweisen, dass ein Modell korrekt und unverf\u00e4lscht gelaufen ist. Sie kann aber nicht beweisen, dass die Entscheidung klug oder das Ziel legitim war. Verifizierbarkeit sichert die Integrit\u00e4t der Ausf\u00fchrung, nicht die Richtigkeit des Urteils, ein Unterschied, den wir im Beitrag <a href='https:\/\/hoge.gg\/de\/verifiable-compute-2026-trilemma-beweisbare-ki\/'>zum Trilemma der beweisbaren KI<\/a> ausf\u00fchren. Werkzeuge wie TEE-isolierte Schl\u00fcssel, wie sie Coinbase in seinen Agenten-Wallets nutzt, senken das Risiko weiter, l\u00f6sen das Dilemma aber nicht auf.<\/p><h2 class='wp-block-heading'>Systemisches Risiko: wenn Agenten alle dasselbe tun<\/h2><p class=\"wp-block-paragraph\">Selbst wenn jeder einzelne Agent f\u00fcr sich abgesichert ist, entsteht auf Marktebene ein neues Risiko: Gleichf\u00f6rmigkeit. Viele Agenten st\u00fctzen sich auf dieselben Basismodelle, \u00e4hnliche Trainingsdaten und vergleichbare Strategien. Reagieren sie auf denselben Ausl\u00f6ser identisch, verst\u00e4rken sie Bewegungen, statt sie auszugleichen. Analysten warnen vor solchen KI-Monokulturen als korreliertem Ausfallmodus, bei dem viele Systeme gleichzeitig in dieselbe Richtung kippen.<\/p><p class=\"wp-block-paragraph\">Die konkreten Kan\u00e4le sind bekannt. Vorhersehbares Agentenverhalten ist ein gefundenes Fressen f\u00fcr MEV: Wer wei\u00df, wie ein Agent auf ein Ereignis reagiert, kann sich davorsetzen. In \u00fcberschuldeten Lending-M\u00e4rkten k\u00f6nnen gleichzeitige Notverk\u00e4ufe Liquidationskaskaden ausl\u00f6sen. Und weil Agenten stark von Preisorakeln abh\u00e4ngen, \u00fcbertr\u00e4gt sich jede Oracle-St\u00f6rung sofort in ihr Handeln. Hinzu kommt Reflexivit\u00e4t: Wenn genug Kapital denselben automatisierten Signalen folgt, werden diese Signale selbst zur Marktbewegung.<\/p><p class=\"wp-block-paragraph\">F\u00fcr Anwender hei\u00dft das, DeFAI nicht isoliert zu betrachten. Ein Agent mag im Backtest brillant aussehen, aber die entscheidende Frage ist, wie er sich verh\u00e4lt, wenn tausende \u00e4hnliche Agenten gleichzeitig unter Stress geraten. Diversit\u00e4t der Modelle, Strategien und Datenquellen ist damit nicht nur ein technisches, sondern ein Stabilit\u00e4tsthema.<\/p><h2 class='wp-block-heading'>MiCA, BaFin und die Haftungsfrage<\/h2><p class=\"wp-block-paragraph\">Regulatorisch trifft DeFAI auf ein Regelwerk, das nicht f\u00fcr autonome Software gebaut wurde. MiCA erfasst Spot-Kryptowerte und deren Dienstleister (CASPs); in Deutschland l\u00e4uft die Zulassung \u00fcber die <a href='https:\/\/www.bafin.de\/SharedDocs\/Veroeffentlichungen\/DE\/Merkblatt\/mb_250103_Kryptowerte_Dienstl.html'>BaFin<\/a>, die in ihrem Merkblatt klarstellt, dass sie Anbieter und Emittenten beaufsichtigt, nicht das Protokoll selbst. Genau deshalb f\u00e4llt dezentrale Finanz oft aus dem Anwendungsbereich, ein Spannungsfeld, das wir im Beitrag <a href='https:\/\/hoge.gg\/de\/mica-defi-2026-dezentrale-finanz-perimeter\/'>zu MiCA und DeFi<\/a> beleuchten.<\/p><p class=\"wp-block-paragraph\">Sobald ein Agent aber ber\u00e4t oder ein Portfolio verwaltet, verschiebt sich der Rahmen zur Finanzdienstleistung unter MiFID II, nicht MiCA. Die ESMA hat in ihrer <a href='https:\/\/www.esma.europa.eu\/press-news\/esma-news\/esma-provides-guidance-firms-using-artificial-intelligence-investment-services'>Erkl\u00e4rung zum Einsatz von KI in Wertpapierdienstleistungen<\/a> betont, dass Governance, Transparenz und menschliche Aufsicht beim Unternehmen bleiben. Der springende Punkt: Ein Agent besitzt keine Rechtspers\u00f6nlichkeit und keine Steuernummer. Verantwortlich ist immer der Prinzipal, also der Mensch oder das Unternehmen, das ihn einsetzt.<\/p><p class=\"wp-block-paragraph\">Dass die Aufsicht die Tragweite erkennt, zeigt ein Blick \u00fcber den Atlantik. US-B\u00f6rsenaufseher Paul Atkins beschrieb gegen\u00fcber <a href='https:\/\/www.coindesk.com\/policy\/2026\/05\/08\/sec-chair-atkins-signals-new-rules-for-onchain-markets-ai-driven-finance'>CoinDesk<\/a>, wie ein einziges Protokoll heute Funktionen b\u00fcndelt, die fr\u00fcher auf viele Intermedi\u00e4re verteilt waren: &bdquo;A single protocol can execute a trade, manage collateral, route liquidity, execute trading strategies through vault structures and settle the transaction.&ldquo; Wie die USA nach dem Scheitern des CLARITY Act zwischen SEC und CFTC ihre Zust\u00e4ndigkeiten sortieren, ordnen wir im Beitrag <a href='https:\/\/hoge.gg\/de\/cftc-statt-sec-krypto-aufsicht-clarity-aus-2026\/'>zur amerikanischen Krypto-Aufsicht<\/a> ein.<\/p><h2 class='wp-block-heading'>Steuern in Deutschland: jede Agenten-Transaktion z\u00e4hlt<\/h2><p class=\"wp-block-paragraph\">Steuerlich werden Gewinne eines Agenten dem Inhaber der Wallet zugerechnet. Kryptowerte gelten in Deutschland als anderes Wirtschaftsgut nach Paragraf 23 EStG. Wer l\u00e4nger als ein Jahr h\u00e4lt, ver\u00e4u\u00dfert steuerfrei; darunter greift der pers\u00f6nliche Steuersatz, gemildert durch eine Freigrenze von 1.000 Euro pro Jahr, und es gilt die FIFO-Reihenfolge. So weit die Theorie f\u00fcr langsame, menschliche Anleger.<\/p><p class=\"wp-block-paragraph\">Ein autonomer Agent sprengt dieses Bild. Jeder Swap und jede Stablecoin-Zahlung ist eine Ver\u00e4u\u00dferung; ein Agent, der rund um die Uhr umschichtet, produziert damit tausende steuerlich relevante Vorg\u00e4nge, die alle bewertet und dokumentiert werden m\u00fcssen. Selbst kleine Kursdifferenzen zwischen einem US-Dollar-Stablecoin und dem Euro erzeugen Gewinne oder Verluste. Noch heikler: Hochfrequenter, gewerbsm\u00e4\u00dfig anmutender Handel kann als gewerblich eingestuft werden. Dann f\u00e4llt Gewerbesteuer an, und die einj\u00e4hrige Steuerfreiheit entf\u00e4llt vollst\u00e4ndig.<\/p><p class=\"wp-block-paragraph\">Belohnungen aus Staking oder Lending z\u00e4hlen als sonstige Eink\u00fcnfte nach Paragraf 22 Nr. 3 EStG. Ma\u00dfgeblich bleibt das BMF-Schreiben vom 6. M\u00e4rz 2025, und mit DAC8 r\u00fcckt zudem ein automatischer Informationsaustausch n\u00e4her. Wichtig zur Einordnung: Die BaFin beaufsichtigt Dienstleister, sie erhebt keine Steuern. Wer einen DeFAI-Agenten laufen l\u00e4sst, sollte die Buchhaltung deshalb von der ersten Transaktion an mitdenken, nicht erst zur Steuererkl\u00e4rung.<\/p><h2 class='wp-block-heading'>Checkliste: einen DeFAI-Agenten sicherer betreiben<\/h2><p class=\"wp-block-paragraph\">Wer einen Agenten selbst einsetzt, kann das Risiko mit einigen Grundregeln deutlich senken. Sie ersetzen kein Audit, verkleinern aber den m\u00f6glichen Schaden erheblich.<\/p><ul class='wp-block-list'><li>Kein Vollzugriff: Gelder in einem Vault halten und dem Agenten nur eng umrissene Rechte geben, statt ihm die Schl\u00fcssel zu \u00fcberlassen.<\/li><li>Session keys mit engem Geltungsbereich und Ablaufdatum, wo m\u00f6glich \u00fcber ERC-4337 oder EIP-7702.<\/li><li>Harte Ausgabelimits pro Transaktion und pro Tag.<\/li><li>Allowlist f\u00fcr erlaubte Contracts, Token und Gegenparteien.<\/li><li>Menschliche Freigabe ab einem festgelegten Schwellenwert.<\/li><li>M\u00f6glichst lokale, gesandboxte Inferenz statt ungepr\u00fcfter Cloud-Aufrufe.<\/li><li>Nur auditierte Werkzeuge und Skills einbinden, Herkunft pr\u00fcfen.<\/li><li>Laufendes Monitoring plus ein Kill-Switch, der Rechte sofort entziehen kann.<\/li><li>Steuer-Logging von Beginn an, inklusive Zeitstempel und Kurs jeder Transaktion.<\/li><\/ul><h2 class='wp-block-heading'>Ausblick: reifende Infrastruktur, fragile Token<\/h2><p class=\"wp-block-paragraph\">Kurzfristig treibt die Geldpolitik das Geschehen. Nach der Zinsanhebung der Fed im September 2026 sind die Renditen on-chain wieder attraktiver, was Kapital und damit auch Agenten anzieht; mehr automatisiertes Kapital auf denselben Signalen kann die beschriebenen Korrelations- und MEV-Risiken zus\u00e4tzlich versch\u00e4rfen. Strukturell reift parallel die Identit\u00e4tsschicht f\u00fcr Agenten (Stichwort ERC-8004), die Frage nach Reputation und Nachweisbarkeit r\u00fcckt in den Vordergrund.<\/p><p class=\"wp-block-paragraph\">Der entscheidende Engpass bleibt Verl\u00e4sslichkeit. F\u00fcr institutionelle Nutzung z\u00e4hlt nicht der spektakul\u00e4rste Backtest, sondern ein Agent, der \u00fcber Monate berechenbar, pr\u00fcfbar und auditiert arbeitet. Hier liegt auch die europ\u00e4ische Chance: euro-denominierte Zahlungsschienen und klare Haftungsregeln k\u00f6nnten ein Gegengewicht zur US-Dominanz bilden.<\/p><p class=\"wp-block-paragraph\">Das n\u00fcchterne Fazit f\u00fcr 2026: Die Klempnerei ist echt, die Kurse sind es oft nicht. Ausf\u00fchrungsschichten, Intents, Zahlungsstandards und Identit\u00e4t entwickeln sich schneller und solider, als es das Auf und Ab der Agenten-Token vermuten l\u00e4sst. F\u00fcr Anleger hei\u00dft das, Technik und Token strikt getrennt zu bewerten. F\u00fcr Betreiber hei\u00dft es, die Autonomie so lange einzugrenzen, bis die Sicherheit nachzieht. DeFAI ist kein fertiges Produkt, sondern ein Experiment mit echtem Geld, und das sollte man ihm auch ansehen.<\/p><h2 class='wp-block-heading'>H\u00e4ufig gestellte Fragen (FAQ)<\/h2><h3 class='wp-block-heading'>Was ist DeFAI?<\/h3><p class=\"wp-block-paragraph\">DeFAI steht f\u00fcr die Verbindung von decentralized finance und autonomen KI-Agenten. Gemeint sind von Sprachmodellen gesteuerte Programme, die eine eigene Wallet besitzen, Ziele in nat\u00fcrlicher Sprache entgegennehmen und DeFi-Aufgaben wie Renditesuche, Liquidit\u00e4tsbereitstellung oder Portfolio-Umschichtung eigenst\u00e4ndig ausf\u00fchren, ohne dass ein Mensch jede Transaktion freigibt.<\/p><h3 class='wp-block-heading'>Worin unterscheidet sich ein DeFAI-Agent von einem Trading-Bot?<\/h3><p class=\"wp-block-paragraph\">Ein klassischer Trading-Bot folgt fest programmierten Wenn-dann-Regeln. Ein DeFAI-Agent nutzt ein Sprachmodell, um ein Ziel selbst in Teilschritte zu zerlegen, passende Protokolle und Werkzeuge auszuw\u00e4hlen und die n\u00f6tigen Transaktionen eigenst\u00e4ndig zu signieren. Die Autonomie ist der Vorteil und zugleich das gr\u00f6\u00dfte Risiko.<\/p><h3 class='wp-block-heading'>Sind DeFAI-Agenten sicher?<\/h3><p class=\"wp-block-paragraph\">Ohne strenge Grenzen sind sie es nicht. Sprachmodelle k\u00f6nnen Anweisung und Daten nicht sauber trennen, weshalb versteckte Befehle (prompt injection) einen Agenten kapern k\u00f6nnen, wie beim Grok- und Bankr-Vorfall im Mai 2026. Ausgabelimits, Allowlists, gesandboxte Inferenz und menschliche Freigaben ab einem Schwellenwert senken das Risiko deutlich, beseitigen es aber nicht.<\/p><h3 class='wp-block-heading'>Wie werden Gewinne eines KI-Agenten in Deutschland besteuert?<\/h3><p class=\"wp-block-paragraph\">Gewinne eines Agenten werden steuerlich dem Inhaber der Wallet zugerechnet. Kryptowerte gelten als anderes Wirtschaftsgut nach Paragraf 23 EStG: Nach einer Haltefrist von einem Jahr sind Ver\u00e4u\u00dferungen steuerfrei, darunter gilt eine Freigrenze von 1.000 Euro pro Jahr. H\u00e4ufiger, rund um die Uhr laufender Handel kann jedoch als gewerblich eingestuft werden und verliert dann diese Vorteile.<\/p><h3 class='wp-block-heading'>Wer haftet, wenn ein autonomer Agent einen Fehler macht?<\/h3><p class=\"wp-block-paragraph\">Ein KI-Agent besitzt keine Rechtspers\u00f6nlichkeit und keine Steuernummer, kann also nicht selbst haften. Verantwortlich bleibt der Mensch oder das Unternehmen, das den Agenten eingesetzt hat. Unter MiCA beaufsichtigt die BaFin in Deutschland die Dienstleister und Emittenten, nicht die Software selbst.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Was ist DeFAI?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"DeFAI steht f\u00fcr die Verbindung von decentralized finance und autonomen KI-Agenten. Gemeint sind von Sprachmodellen gesteuerte Programme, die eine eigene Wallet besitzen, Ziele in nat\u00fcrlicher Sprache entgegennehmen und DeFi-Aufgaben wie Renditesuche, Liquidit\u00e4tsbereitstellung oder Portfolio-Umschichtung eigenst\u00e4ndig ausf\u00fchren, ohne dass ein Mensch jede Transaktion freigibt.\"}},{\"@type\":\"Question\",\"name\":\"Worin unterscheidet sich ein DeFAI-Agent von einem Trading-Bot?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ein klassischer Trading-Bot folgt fest programmierten Wenn-dann-Regeln. Ein DeFAI-Agent nutzt ein Sprachmodell, um ein Ziel selbst in Teilschritte zu zerlegen, passende Protokolle und Werkzeuge auszuw\u00e4hlen und die n\u00f6tigen Transaktionen eigenst\u00e4ndig zu signieren. Die Autonomie ist der Vorteil und zugleich das gr\u00f6\u00dfte Risiko.\"}},{\"@type\":\"Question\",\"name\":\"Sind DeFAI-Agenten sicher?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ohne strenge Grenzen sind sie es nicht. Sprachmodelle k\u00f6nnen Anweisung und Daten nicht sauber trennen, weshalb versteckte Befehle (prompt injection) einen Agenten kapern k\u00f6nnen, wie beim Grok- und Bankr-Vorfall im Mai 2026. Ausgabelimits, Allowlists, gesandboxte Inferenz und menschliche Freigaben ab einem Schwellenwert senken das Risiko deutlich, beseitigen es aber nicht.\"}},{\"@type\":\"Question\",\"name\":\"Wie werden Gewinne eines KI-Agenten in Deutschland besteuert?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Gewinne eines Agenten werden steuerlich dem Inhaber der Wallet zugerechnet. Kryptowerte gelten als anderes Wirtschaftsgut nach Paragraf 23 EStG: Nach einer Haltefrist von einem Jahr sind Ver\u00e4u\u00dferungen steuerfrei, darunter gilt eine Freigrenze von 1.000 Euro pro Jahr. H\u00e4ufiger, rund um die Uhr laufender Handel kann jedoch als gewerblich eingestuft werden und verliert dann diese Vorteile.\"}},{\"@type\":\"Question\",\"name\":\"Wer haftet, wenn ein autonomer Agent einen Fehler macht?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ein KI-Agent besitzt keine Rechtspers\u00f6nlichkeit und keine Steuernummer, kann also nicht selbst haften. Verantwortlich bleibt der Mensch oder das Unternehmen, das den Agenten eingesetzt hat. Unter MiCA beaufsichtigt die BaFin in Deutschland die Dienstleister und Emittenten, nicht die Software selbst.\"}}]}<\/script><p class=\"wp-block-paragraph\">Von Marcus Okafor, Senior-Redakteur bei HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>KI-Agenten verwalten Renditen, Liquidit\u00e4t und Risiko in der DeFi zunehmend selbst. Wir zeigen, wie DeFAI 2026 funktioniert, wer schon l\u00e4uft und wo Technik, Haftung und Steuer an Grenzen sto\u00dfen.<\/p>\n","protected":false},"author":5,"featured_media":625,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[13],"tags":[],"class_list":["post-624","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ai-crypto"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/posts\/624","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/comments?post=624"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/posts\/624\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/media\/625"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/media?parent=624"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/categories?post=624"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/tags?post=624"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}