{"id":725,"date":"2026-10-07T16:30:25","date_gmt":"2026-10-07T16:30:25","guid":{"rendered":"https:\/\/hoge.gg\/de\/ki-agenten-ohne-freigabe-autonomie-schwelle-2026\/"},"modified":"2026-10-07T16:30:25","modified_gmt":"2026-10-07T16:30:25","slug":"ki-agenten-ohne-freigabe-autonomie-schwelle-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/de\/ki-agenten-ohne-freigabe-autonomie-schwelle-2026\/","title":{"rendered":"KI-Agenten ohne Freigabe: die Autonomie-Schwelle 2026"},"content":{"rendered":"<h2 class='wp-block-heading'>Der Tag, an dem ein Agent ohne R\u00fcckfrage bezahlte<\/h2><p class=\"wp-block-paragraph\">Am 7. Oktober 2026 stellten die <a href='https:\/\/www.kucoin.com\/news\/flash\/sui-and-alibaba-cloud-partner-on-ai-agent-payments-without-human-approval'>Sui Foundation und Alibaba Cloud auf dem Sui Basecamp in Singapur<\/a> eine Kooperation vor, die unscheinbar klingt und doch eine Schwelle markiert: K\u00fcnftig sollen KI-Agenten Rechnungen f\u00fcr Cloud-Dienste selbst begleichen, pro einzelnem Aufruf, in Stablecoins, auf der Kette abgewickelt, und zwar ohne dass ein Mensch jede dieser Zahlungen best\u00e4tigt. Ein Unternehmen setzt dem Agenten ein Budget, der Rest l\u00e4uft, wie es in der Ank\u00fcndigung hei\u00dft, bei Maschinengeschwindigkeit.<\/p><p class=\"wp-block-paragraph\">Adeniyi Abiodun, Mitgr\u00fcnder und Produktchef von Mysten Labs, dem Studio hinter Sui, beschrieb die Idee <a href='https:\/\/mpost.io\/sui-and-alibaba-cloud-partner-to-enable-stablecoin-payments-for-ai-agents\/'>gegen\u00fcber mpost<\/a> als Verschiebung wirtschaftlicher Aktivit\u00e4t weg vom manuellen Kontrollpunkt und hin zur autonomen Transaktion. Konkrete Starttermine, Preise oder technische Schutzmechanismen nannten beide Firmen nicht. Trotzdem ist die Richtung eindeutig, und sie ist nicht auf Sui beschr\u00e4nkt. Dieselbe Woche zeigte, wie breit die Front geworden ist: B\u00f6rsen, Cloud-Konzerne und sogar Sicherheitsfirmen setzen autonome Agenten inzwischen produktiv ein.<\/p><p class=\"wp-block-paragraph\">Damit verschiebt sich die zentrale Frage dieses Sektors. 2024 und 2025 ging es darum, ob ein Programm mit eigener Wallet \u00fcberhaupt eigenst\u00e4ndig auf der Blockchain handeln kann. 2026 ist das beantwortet. Die neue Frage lautet: Wie viel Autonomie geben wir einer Software, die irren, get\u00e4uscht oder gekapert werden kann, und wer haftet, wenn am Ende der Kette niemand mehr auf Best\u00e4tigen geklickt hat? Dieser Text zeichnet nach, wo die Autonomie-Schwelle 2026 verl\u00e4uft, wer sie \u00fcberschreitet und warum ausgerechnet Sicherheit, Haftung und, f\u00fcr deutsche Nutzer, das Steuerrecht zu den h\u00e4rtesten Pr\u00fcfsteinen werden.<\/p><h2 class='wp-block-heading'>Was ein autonomer On-Chain-Agent wirklich ist<\/h2><p class=\"wp-block-paragraph\">Ein On-Chain-Agent ist kein Handelsbot. Ein klassischer Bot f\u00fchrt feste Regeln aus: Wenn Kurs X, dann Order Y. Ein Agent dagegen besteht aus einem gro\u00dfen Sprachmodell (LLM), das Ziele interpretiert und Pl\u00e4ne schmiedet, einer eigenen Wallet, mit der er Transaktionen signiert, einer Sammlung von Werkzeugen (Smart-Contract-Aufrufe, APIs, Datenfeeds) und einem Ma\u00df an Autonomie, das ihn zwischen diesen Werkzeugen frei w\u00e4hlen l\u00e4sst. Das Modell plant, die Wallet zahlt, die Werkzeuge handeln. Der Unterschied ist nicht kosmetisch: Ein Bot tut nur, was ihm vorgeschrieben wurde, ein Agent entscheidet selbst, welchen Schritt er als N\u00e4chstes f\u00fcr sinnvoll h\u00e4lt.<\/p><p class=\"wp-block-paragraph\">Genau diese Entscheidungsfreiheit ist Segen und Fluch zugleich. Sie macht Agenten n\u00fctzlich f\u00fcr Aufgaben, die sich nicht vollst\u00e4ndig vorab beschreiben lassen, etwa das Einkaufen von Rechenleistung, das Verwalten einer DeFi-Position oder das Recherchieren \u00fcber mehrere Dienste hinweg. Sie macht sie aber auch unberechenbar, weil ein Sprachmodell Anweisung und Daten nicht sauber trennt. Eine im Text versteckte Instruktion kann ein Modell zu Handlungen bewegen, die der Besitzer nie wollte. Dieser Konstruktionsfehler zieht sich durch den gesamten Sektor und taucht sp\u00e4ter in diesem Text als teuerstes Problem wieder auf.<\/p><p class=\"wp-block-paragraph\">Rechtlich und steuerlich ist zudem von Anfang an klar: Der Agent selbst ist niemand. Er hat keine Rechtspers\u00f6nlichkeit, keine Steuernummer, keinen Willen im juristischen Sinn. Alles, was er tut, wird einem Menschen oder einem Unternehmen zugerechnet, dem Prinzipal. Diese schlichte Tatsache entscheidet am Ende \u00fcber Haftung und Besteuerung, und sie steht in scharfem Kontrast zu dem Marketingbild vom vollst\u00e4ndig selbstst\u00e4ndigen Wirtschaftsakteur.<\/p><h2 class='wp-block-heading'>Die Autonomie-Schwelle: Mensch im Loop oder au\u00dfen vor<\/h2><p class=\"wp-block-paragraph\">Jede Diskussion \u00fcber Agenten l\u00e4sst sich auf eine Achse reduzieren: Wie weit ist der Mensch von der einzelnen Transaktion entfernt? Am einen Ende steht die Zahlung mit Freigabe, bei der der Agent einen Vorschlag macht und der Nutzer best\u00e4tigt, bevor Geld flie\u00dft. Hier ist der Mensch im Loop, die Autonomie gering, das Risiko \u00fcberschaubar, aber der Nutzen ebenfalls, denn wer jede der tausend Mikrozahlungen einer Maschine abnicken muss, hat nichts automatisiert. Am anderen Ende steht genau das, was Sui und Alibaba Cloud ank\u00fcndigen: ein Budget als einzige Leitplanke, danach handelt der Agent frei. Der Mensch ist aus dem Loop herausgetreten.<\/p><p class=\"wp-block-paragraph\">Das Unbehagliche an der Alibaba-Cloud-Ank\u00fcndigung ist nicht das Budget, sondern was es offenl\u00e4sst. Eine Obergrenze begrenzt, wie viel ein Agent insgesamt ausgeben kann, aber nicht, wie er dieses Geld verteilt. Ein get\u00e4uschter Agent kann ein Budget vollst\u00e4ndig korrekt einhalten und es trotzdem komplett an die falsche Adresse leiten. Die Leitplanke Budget sch\u00fctzt vor dem Totalverlust jenseits der Grenze, nicht vor dem Fehlverhalten innerhalb der Grenze. Genau an dieser L\u00fccke entz\u00fcnden sich 2026 die Debatten um Sicherheit und Haftung.<\/p><p class=\"wp-block-paragraph\">Dazwischen liegt ein Spektrum von Zwischenstufen, die die Branche gerade erst erprobt: Ausgaben-Richtlinien, die bestimmte Gegenparteien erlauben und andere sperren; Sitzungsschl\u00fcssel (session keys), die einem Agenten nur f\u00fcr begrenzte Zeit und begrenzte Aktionen Vollmacht geben; Tageslimits; menschliche R\u00fcckfrage erst oberhalb eines Schwellenwerts. Diese Mechanik stammt direkt aus der Welt der Smart Accounts und der Konten-Abstraktion. Sie ist das eigentliche Produkt, das 2026 reift, denn sie bestimmt, wo auf der Autonomie-Achse ein konkreter Agent landet. Die Schwelle ist kein Schalter, sondern ein Regler, und jeder Betreiber dreht ihn selbst.<\/p><h2 class='wp-block-heading'>Warum Stablecoins die Zahlungsschicht der Maschinen sind<\/h2><p class=\"wp-block-paragraph\">Dass Agenten in Stablecoins zahlen und nicht per Kreditkarte oder Bank\u00fcberweisung, ist kein Zufall, sondern Konsequenz ihrer Arbeitsweise. Eine Maschine, die rund um die Uhr pro Aufruf abrechnet, braucht eine Zahlungsschicht, die ebenfalls rund um die Uhr l\u00e4uft, Betr\u00e4ge im Bruchteil eines Cents verarbeiten kann und kein Bankkonto, keine \u00d6ffnungszeiten und keine mehrt\u00e4gige Abwicklung kennt. Kartennetze sind f\u00fcr menschliche Kaufakte gebaut, nicht f\u00fcr zehntausend Mikrozahlungen pro Stunde zwischen zwei Programmen. Ein auf der Kette abgewickelter Stablecoin erf\u00fcllt genau diese Anforderungen, und deshalb bauen praktisch alle Agenten-Zahlungswege auf Dollar-Stablecoins wie USDC auf.<\/p><p class=\"wp-block-paragraph\">Die Sui-Alibaba-L\u00f6sung rechnet jeden einzelnen Service-Aufruf separat ab, ein Modell, das die Branche inzwischen pay-per-call nennt. F\u00fcr einen Cloud-Anbieter ist das reizvoll, weil er Maschinenkunden ohne Abo, ohne API-Schl\u00fcssel und ohne Rechnungslauf bedienen kann. F\u00fcr den Prinzipal ist es heikel, weil jede dieser Zahlungen ein eigener Vorgang ist, mit allen rechtlichen und, in Deutschland, steuerlichen Folgen. Die technische Eleganz der Mikrozahlung hat eine administrative Kehrseite, die im deutschen Steuerrecht sp\u00e4ter zum eigentlichen Sprengsatz wird.<\/p><p class=\"wp-block-paragraph\">Hier liegt zugleich ein europ\u00e4isches Spannungsfeld. USDC und die gro\u00dfen Agenten-Rails sind dollarbasiert und laufen \u00fcberwiegend auf US-nahen Netzen. Unter MiCA gilt USDC als E-Geld-Token eines zugelassenen Emittenten, Agentenzahlungen reiten also auf einem regulierten Instrument. Ein euro-denominierter Stablecoin wie EURC w\u00fcrde die W\u00e4hrungsfrage und einen Teil der deutschen Steuerfolgen entsch\u00e4rfen, doch die Liquidit\u00e4t f\u00fcr Maschinenzahlungen sitzt bislang im Dollar. Wer in Europa eine souver\u00e4ne Zahlungsschicht f\u00fcr Agenten will, muss diese L\u00fccke schlie\u00dfen, und genau das verkn\u00fcpft die Agentenfrage mit der laufenden Debatte um <a href='https:\/\/hoge.gg\/de\/fatf-stablecoins-2026-freeze-button-geldwaesche\/'>Stablecoin-Regulierung und den Freeze-Button als Aufsichtsinstrument<\/a>.<\/p><h2 class='wp-block-heading'>Die Standards, die Agenten zahlen lassen<\/h2><p class=\"wp-block-paragraph\">Damit ein Agent eigenst\u00e4ndig zahlen kann, braucht es einen Standard, der Maschine und Dienst aushandeln l\u00e4sst, was eine Leistung kostet und wie sie beglichen wird. Drei Protokolle haben sich 2026 als Stapel herausgebildet. Coinbases <a href='https:\/\/www.coinbase.com\/developer-platform\/discover\/launches\/x402'>x402<\/a> belebt den lange brachliegenden HTTP-Statuscode 402 (Payment Required) wieder: Fragt ein Agent einen kostenpflichtigen Endpunkt an, erh\u00e4lt er die Antwort 402 samt Zahlungsanweisung, signiert eine Stablecoin-Transaktion und wiederholt die Anfrage. Googles AP2 (Agent Payments Protocol) regelt die Autorisierung \u00fcber abgestufte Mandate, und das von OpenAI und Stripe entwickelte ACP k\u00fcmmert sich um den Checkout im klassischen Handel.<\/p><p class=\"wp-block-paragraph\">Entscheidend f\u00fcr die Ernsthaftigkeit ist, dass x402 im Juli 2026 unter das Dach der <a href='https:\/\/www.linuxfoundation.org\/press'>Linux Foundation<\/a> gestellt wurde. Die x402 Foundation z\u00e4hlt rund 40 Organisationen, darunter Visa, Mastercard, Stripe, Google, AWS, Circle und Coinbase. Ein Protokoll, das von einem einzelnen Unternehmen kontrolliert wird, ist ein Produkt; ein Protokoll unter neutraler Stiftungsf\u00fchrung ist eine Infrastruktur. Diese Verschiebung erkl\u00e4rt, warum Konzerne wie Alibaba Cloud sich \u00fcberhaupt anschlie\u00dfen, denn sie bauen nicht auf dem Angebot eines Wettbewerbers auf, sondern auf einem gemeinsamen Standard.<\/p><figure class='wp-block-table'><table><thead><tr><th>Protokoll<\/th><th>Urheber<\/th><th>Rolle im Stapel<\/th><th>Stand 2026<\/th><\/tr><\/thead><tbody><tr><td>x402<\/td><td>Coinbase, jetzt Linux Foundation<\/td><td>Abwicklung (HTTP 402, Stablecoin)<\/td><td>x402 Foundation seit 14. Juli, rund 40 Mitglieder<\/td><\/tr><tr><td>AP2<\/td><td>Google<\/td><td>Autorisierung (Mandate: Intent, Cart, Payment)<\/td><td>60+ Partner, Erweiterung f\u00fcr x402<\/td><\/tr><tr><td>ACP<\/td><td>OpenAI und Stripe<\/td><td>Checkout im klassischen Handel<\/td><td>Apache 2.0, seit September 2025<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Der Zahlungsstapel f\u00fcr Agenten teilt sich in Autorisierung, Checkout und Abwicklung.<\/figcaption><\/figure><h2 class='wp-block-heading'>Vom Experiment zur Infrastruktur: wer Agenten 2026 real einsetzt<\/h2><p class=\"wp-block-paragraph\">Die Alibaba-Cloud-Kooperation ist kein Einzelfall, sondern Teil einer Welle. Coinbase erweiterte sein Angebot <a href='https:\/\/www.coinbase.com\/developer-platform\/discover\/launches\/c4a-equities-x402'>Coinbase for Agents im September 2026<\/a> um mehr als 6.000 Aktien und um x402-Mikrozahlungen f\u00fcr Echtzeit-Marktdaten, die ganz ohne Abo abgerufen werden k\u00f6nnen. Binance stellte mit Binance Intelligence eine Suite vor, die APIs, einen agentischen Wallet-Hub, programmierbare x402-Zahlungen und Unterst\u00fctzung f\u00fcr das Model Context Protocol (MCP) b\u00fcndelt. Aus den R\u00e4ndern der Krypto-Szene ist damit binnen Monaten ein Produktwettlauf gro\u00dfer Plattformen geworden.<\/p><p class=\"wp-block-paragraph\">Parallel dazu reift die rein dezentrale Variante. Frameworks wie Olas lassen Agenten auf Optimism, Base und in Prognosem\u00e4rkten eigenst\u00e4ndig Kapital bewegen, und die DeFAI-Str\u00f6mung (DeFi, die von autonomen Agenten gesteuert wird) hat einen festen Platz im \u00d6kosystem erobert. Die Gemeinsamkeit all dieser Projekte ist die Richtung: weg von der Demo, hin zum produktiven Einsatz mit echten Unternehmen, echten B\u00f6rsen und echtem Geld. Die Technik, die Agenten zahlen und handeln l\u00e4sst, ist 2026 erwachsen geworden, lange bevor die Agenten selbst beweisen konnten, dass sie zuverl\u00e4ssig genug f\u00fcr diese Verantwortung sind.<\/p><h2 class='wp-block-heading'>Die Adoptionsl\u00fccke: viele Transaktionen, wenige echte Agenten<\/h2><p class=\"wp-block-paragraph\">Ein n\u00fcchterner Blick auf die Zahlen bremst die Euphorie. Nach Daten von <a href='https:\/\/www.chainalysis.com\/blog\/x402-agentic-payments-adoption\/'>Chainalysis<\/a> liefen \u00fcber x402 bis zum ersten Quartal 2026 mehr als 100 Millionen Transaktionen auf Base, doch der Anteil der Zahlungen \u00fcber einem Dollar stieg von rund der H\u00e4lfte auf etwa 95 Prozent, w\u00e4hrend die Mikrozahlungen im Cent-Bereich praktisch verschwanden. Die These, Agenten w\u00fcrden den Zahlungsverkehr mit Millionen winziger Betr\u00e4ge fluten, tr\u00e4gt bislang nicht.<\/p><p class=\"wp-block-paragraph\">Noch deutlicher wird die L\u00fccke, wenn man fragt, wie viele dieser Transaktionen \u00fcberhaupt von Agenten stammen. Eine Analyse von <a href='https:\/\/www.pymnts.com\/news\/artificial-intelligence\/2026\/agentic-payments-are-growing-most-x402-payments-are-not-from-ai-agents'>PYMNTS<\/a> auf Basis von TRM-Labs-Daten kommt zu dem Ergebnis, dass nach dem Herausrechnen automatisierter Skripte nur etwa 0,6 bis 7,5 Prozent des x402-Volumens wirklich agentisch ist. Die Rails wurden, wie es ein viel zitiertes Bild beschreibt, schneller gebaut, als die Agenten aufgetaucht sind, um sie zu nutzen. Die Alibaba-Cloud-Kooperation ist deshalb nicht Beweis einer vollendeten Maschinen\u00f6konomie, sondern eine Wette darauf, dass die echte Nachfrage noch kommt.<\/p><h2 class='wp-block-heading'>KI-Agenten als W\u00e4chter: agentische Sicherheit<\/h2><p class=\"wp-block-paragraph\">Die vielleicht \u00fcberraschendste Entwicklung dieses Herbstes ist, dass dieselbe Technik, die neue Angriffsfl\u00e4chen schafft, zugleich zur Verteidigung eingesetzt wird. Die Sicherheitsfirma CertiK beschreibt in ihrem j\u00fcngsten Lagebericht eine entstehende, wie sie es nennt, Sicherheits-Belegschaft aus autonomen Systemen, die Bedrohungen untersuchen, Gelder verfolgen und auf Sicherheitsvorf\u00e4lle mit nur begrenztem menschlichen Eingriff reagieren. Der Agent wird hier nicht zum H\u00e4ndler, sondern zum W\u00e4chter.<\/p><p class=\"wp-block-paragraph\">Laut <a href='https:\/\/crypto.news\/agentic-ai-is-becoming-part-of-the-crypto-security-workforce-certik\/'>CertiK<\/a> \u00fcbernehmen Agenten bereits vier Felder. Beim Smart-Contract-Audit analysieren sie Aufrufgraphen und erkennen Muster wie Reentrancy oder Orakel-Manipulation, auch wenn menschliche Pr\u00fcfer die Funde noch verifizieren. Bei der Live-\u00dcberwachung beobachten sie Transaktionen auf Flash-Loan-Angriffe und ungew\u00f6hnliche Abfl\u00fcsse und k\u00f6nnen im selben Block-Fenster reagieren, etwa indem sie Funktionen pausieren oder Schl\u00fcssel einfrieren. Beim Fund-Tracing verfolgen sie gestohlene Mittel \u00fcber Ketten, Mixer und Bridges hinweg in Echtzeit. Und in der Compliance erledigen sie Adress- und Transaktionspr\u00fcfungen und erzeugen aufsichtsrechtliche Berichte.<\/p><figure class='wp-block-table'><table><thead><tr><th>Einsatzfeld<\/th><th>Was der Agent tut<\/th><th>Verbleibende Grenze<\/th><\/tr><\/thead><tbody><tr><td>Smart-Contract-Audit<\/td><td>Aufrufgraphen und Schwachstellenmuster erkennen<\/td><td>Mensch verifiziert Funde, neue Angriffe bleiben offen<\/td><\/tr><tr><td>Live-\u00dcberwachung<\/td><td>Anomalien erkennen, im selben Block pausieren oder einfrieren<\/td><td>Fehlalarm kann legitime Funktionen stilllegen<\/td><\/tr><tr><td>Fund-Tracing<\/td><td>Gestohlene Mittel \u00fcber Ketten und Mixer verfolgen<\/td><td>Zuordnung bleibt wahrscheinlichkeitsbasiert<\/td><\/tr><tr><td>Compliance<\/td><td>Adress- und Transaktionspr\u00fcfung, Berichte erstellen<\/td><td>Prinzipal haftet rechtlich weiter<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Agentische Sicherheit nach CertiK: vier Felder, in denen Agenten Analysten entlasten.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Die Dringlichkeit speist sich aus den Verlustzahlen. CertiK beziffert die Einbu\u00dfen durch Hacks und Betrug im September 2026 auf rund 768,4 Millionen US-Dollar \u00fcber 97 Vorf\u00e4lle, w\u00e4hrend das erste Halbjahr mit etwa 1,32 Milliarden Dollar immerhin fast 47 Prozent unter dem Vorjahr lag. Angesichts von Angriffen, die sich innerhalb eines einzigen Blocks abspielen, ist menschliche Reaktionszeit oft zu langsam. Gerade hier liegt der Reiz des W\u00e4chter-Agenten, und gerade hier liegt auch sein Risiko, denn CertiK warnt im selben Atemzug vor Fehlentscheidungen, Prompt Injection und gezielter Manipulation der eigenen Verteidigungsagenten. Die Firma betont, dass Organisationen und menschliche Aufseher rechtlich verantwortlich bleiben und l\u00fcckenlose Pr\u00fcfprotokolle, klare Befugnisgrenzen und Eskalationswege brauchen.<\/p><h2 class='wp-block-heading'>Dieselbe Technik, neue Angriffsfl\u00e4che<\/h2><p class=\"wp-block-paragraph\">Wer einer Software eine Wallet gibt, macht die Wallet so angreifbar wie die Software. Der spektakul\u00e4rste Beleg aus diesem Jahr ist der Vorfall um Grok und den Agenten Bankr vom 4. Mai 2026. Ein Angreifer versteckte in einer Antwort auf X eine in Morsecode kodierte Anweisung und verschenkte ein NFT, dessen Besitz dem Agenten Transfer- und Tauschrechte freischaltete. Der Agent folgte der versteckten Instruktion und bewegte nach Angaben der <a href='https:\/\/oecd.ai\/en\/incidents\/2026-05-04-4a73'>OECD.AI-Vorfalldatenbank<\/a> Token im Wert von rund 150.000 bis 200.000 US-Dollar auf Base. Es war ein Lehrst\u00fcck f\u00fcr den Kernfehler: Das Modell trennt Anweisung und Daten nicht.<\/p><p class=\"wp-block-paragraph\">Noch unangenehmer ist die Erkenntnis der Forschungsarbeit CrAIBench der Universit\u00e4t Princeton. Deren Autoren zeigen in <a href='https:\/\/arxiv.org\/abs\/2503.16248'>ihrer Studie<\/a> an 150 Blockchain-Aufgaben und \u00fcber 500 Angriffsf\u00e4llen, dass Modelle gegen\u00fcber manipulierten Erinnerungen noch verwundbarer sind als gegen\u00fcber direkter Prompt Injection. Ist der gespeicherte Kontext eines Agenten erst vergiftet, greifen viele Schutzma\u00dfnahmen nicht mehr. Ein dritter Vektor ist die Rechte-Verst\u00e4rkung: Beim Zusammenbruch von Step Finance im Januar 2026 wurden laut <a href='https:\/\/www.coindesk.com\/business\/2026\/02\/24\/step-finance-shuts-operations-after-usd27-million-january-hack'>CoinDesk<\/a> rund 27 Millionen Dollar (261.854 SOL) erbeutet. Die Wurzel war eine kompromittierte Ger\u00e4tekette des Teams, doch die zu weit gefassten, nicht isolierten Agentenrechte verst\u00e4rkten den Schaden.<\/p><figure class='wp-block-table'><table><thead><tr><th>Angriffsvektor<\/th><th>Vorfall 2026<\/th><th>Kernproblem<\/th><\/tr><\/thead><tbody><tr><td>Prompt Injection<\/td><td>Grok und Bankr, rund 150.000 bis 200.000 USD auf Base (Mai)<\/td><td>Modell trennt Anweisung nicht von Daten<\/td><\/tr><tr><td>Memory Injection<\/td><td>CrAIBench-Studie, Princeton<\/td><td>vergifteter Speicher \u00fcberdauert Schutzma\u00dfnahmen<\/td><\/tr><tr><td>Rechte-Verst\u00e4rkung<\/td><td>Step Finance, rund 27 Mio. USD (Januar)<\/td><td>zu weite, nicht isolierte Vollmachten<\/td><\/tr><tr><td>Blind Signing<\/td><td>branchenweit<\/td><td>Agent signiert, was er nicht bewerten kann<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Die vier Angriffsvektoren, die 2026 am h\u00e4ufigsten zu Verlusten f\u00fchrten.<\/figcaption><\/figure><h2 class='wp-block-heading'>Wenn niemand best\u00e4tigt: das ungel\u00f6ste Dilemma<\/h2><p class=\"wp-block-paragraph\">Hier schlie\u00dft sich der Kreis zur Autonomie-Schwelle. Das Grundproblem ist ein Zielkonflikt, den bislang niemand gel\u00f6st hat: Jede Ma\u00dfnahme, die einen Agenten sicherer macht, beschneidet genau die Autonomie, die ihn n\u00fctzlich macht. Ein Tageslimit, eine Positivliste erlaubter Gegenparteien, eine menschliche R\u00fcckfrage oberhalb eines Schwellenwerts, das alles sch\u00fctzt, aber es holt den Menschen wieder in den Loop und macht die Automatisierung ein St\u00fcck weit zunichte. Die Sui-Alibaba-Ank\u00fcndigung steht am \u00e4u\u00dfersten Ende dieser Achse, und genau deshalb ist sie so bemerkenswert wie beunruhigend.<\/p><p class=\"wp-block-paragraph\">Ethereum-Mitgr\u00fcnder Vitalik Buterin hat in seinem <a href='https:\/\/vitalik.eth.limo\/general\/2026\/04\/02\/secure_llms.html'>Essay zu sicheren LLMs<\/a> eine konservative Haltung formuliert, die sich auf eine Zeile verdichten l\u00e4sst: &bdquo;All LLM inference local first. All files hosted locally. Sandbox everything.&ldquo; Lokale Ausf\u00fchrung, lokale Daten, konsequente Isolation. Im selben Text nennt er eine Zahl, die das Ausma\u00df des Problems illustriert: Rund 15 Prozent der untersuchten Agenten-F\u00e4higkeiten enthielten b\u00f6sartige Instruktionen. Wer einem solchen System ein Budget und freie Hand gibt, verl\u00e4sst sich darauf, dass die restlichen 85 Prozent gen\u00fcgen. Bei einer einzelnen Transaktion mag das stimmen, \u00fcber Millionen hinweg wird die Ausnahme zur Gewissheit.<\/p><p class=\"wp-block-paragraph\">Verifizierbare Berechnung (verifiable compute), also kryptografische oder hardwaregest\u00fctzte Beweise, dass ein Modell exakt die Berechnung ausgef\u00fchrt hat, die es behauptet, wird oft als Antwort angef\u00fchrt. Sie ist wichtig, aber sie l\u00f6st das Dilemma nicht: Verifizierbare Berechnung beweist, dass eine Berechnung integer ausgef\u00fchrt wurde, nicht, dass sie legitim war. Ein Agent, der korrekt rechnet und dabei einer vergifteten Anweisung folgt, besteht jeden Integrit\u00e4tsbeweis und richtet trotzdem Schaden an. Vertrauen in die Ausf\u00fchrung ist nicht dasselbe wie Vertrauen in die Absicht.<\/p><h2 class='wp-block-heading'>Der Sektor in Zahlen<\/h2><p class=\"wp-block-paragraph\">Der Markt f\u00fcr Agenten-Token ist kleiner, als die Schlagzeilen vermuten lassen, und er sollte nicht mit der Qualit\u00e4t der Technik verwechselt werden. Die Kategorie KI-Agenten bei <a href='https:\/\/www.coingecko.com\/en\/categories\/ai-agents'>CoinGecko<\/a> brachte es am 7. Oktober 2026 auf rund 3,87 Milliarden US-Dollar (etwa 3,4 Milliarden Euro) Gesamtwert bei einem Tagesumsatz von rund 557 Millionen Dollar. Auff\u00e4llig ist die Konzentration: Venice (VVV) stellt mit etwa 1,25 Milliarden Dollar allein rund ein Drittel der gesamten Kategorie.<\/p><figure class='wp-block-table'><table><thead><tr><th>Token<\/th><th>Funktion<\/th><th>Kurs (EUR)<\/th><th>Market Cap (USD)<\/th><\/tr><\/thead><tbody><tr><td>Venice (VVV)<\/td><td>dezentrale KI-Inferenz<\/td><td>22,92<\/td><td>1,25 Mrd.<\/td><\/tr><tr><td>ASI Alliance (FET)<\/td><td>Agenten-Infrastruktur<\/td><td>0,20<\/td><td>528 Mio.<\/td><\/tr><tr><td>Virtuals (VIRTUAL)<\/td><td>Agenten-Launchpad<\/td><td>0,68<\/td><td>505 Mio.<\/td><\/tr><tr><td>Kite (KITE)<\/td><td>Zahlungs-L1 f\u00fcr Agenten<\/td><td>0,12<\/td><td>323 Mio.<\/td><\/tr><tr><td>OriginTrail (TRAC)<\/td><td>verifizierbarer Wissensgraph<\/td><td>0,35<\/td><td>179 Mio.<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Markt\u00fcberblick, Kurse umgerechnet zu EUR\/USD 1,125, Marktkapitalisierung laut CoinGecko, Stand 7. Oktober 2026.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Wie weit Technik und Token-Kurs auseinanderlaufen k\u00f6nnen, zeigt das bekannteste Beispiel des Sektors. Das Framework ElizaOS gilt vielen Entwicklern weiter als eines der vollst\u00e4ndigsten Werkzeuge f\u00fcr Agenten, doch der dazugeh\u00f6rige Token, der Anfang 2025 auf einen H\u00f6chstwert von rund 2,4 Milliarden Dollar gestiegen war, ist heute nur noch gut eine Million Dollar wert. Gr\u00fcnder Shaw Walters erkl\u00e4rte den Token <a href='https:\/\/www.coindesk.com\/markets\/2026\/08\/05\/ai-agent-token-once-worth-usd2-4-billion-ends-with-founder-calling-it-dead'>gegen\u00fcber CoinDesk<\/a> im August f\u00fcr tot. Dass die Entwicklung trotzdem weitergeht, liegt an neuen Finanzierungswegen wie <a href='https:\/\/hoge.gg\/de\/eliza-slop-cash-open-source-finanzierung-2026\/'>Slop Cash, \u00fcber das Walters quelloffene Arbeit ohne eigenen Token bezahlt<\/a>. Die Lehre f\u00fcr Anleger: Ein starkes Framework ist kein Versprechen f\u00fcr den zugeh\u00f6rigen Token, und ein toter Token bedeutet nicht das Ende der Software.<\/p><h2 class='wp-block-heading'>Tokenisierte Rechenleistung: die Nachfrage hinter den Agenten<\/h2><p class=\"wp-block-paragraph\">Die Sui-Alibaba-Kooperation deutet auf die vielleicht realste Nachfragequelle f\u00fcr Agentenzahlungen: Rechenleistung und Daten. Ein Agent, der eine Aufgabe l\u00f6st, braucht GPUs, Modell-Inferenz und Datenfeeds, und er kauft sie am liebsten dort, wo er pro Aufruf und ohne Vertrag bezahlen kann. Genau diesen Markt bedienen dezentrale Rechennetze. Wer die Anbieterseite verstehen will, findet im Vergleich von <a href='https:\/\/hoge.gg\/de\/akash-io-net-render-nosana-gpu-vergleich-2026\/'>Akash, io.net, Render und Nosana im GPU-Kampf 2026<\/a> den Kontext, und die technische Seite der Modell-Ausf\u00fchrung behandelt der <a href='https:\/\/hoge.gg\/de\/dezentrale-inferenz-entwickler-leitfaden-2026\/'>Leitfaden zur dezentralen Inferenz<\/a>.<\/p><p class=\"wp-block-paragraph\">Die These, dass daraus eine eigene Anlageklasse entsteht, stammt nicht von Krypto-Enthusiasten, sondern vom gr\u00f6\u00dften Verm\u00f6gensverwalter der Welt. In einem im September ver\u00f6ffentlichten Papier argumentiert BlackRock, standardisierte Anspr\u00fcche auf Rechenkapazit\u00e4t k\u00f6nnten zu einem handelbaren Gut werden. Die griffige Formel der Autoren lautet, wie <a href='https:\/\/decrypt.co\/379070'>Decrypt<\/a> zitiert: &bdquo;AI represents machine-native intelligence, while digital assets represent machine-native money.&ldquo; Maschinen-Intelligenz treffe auf maschinen-natives Geld. BlackRock schr\u00e4nkt allerdings selbst ein, die Analyse beruhe teils auf simulierten statt beobachteten Agentenverhalten und die Nachfrage sei prospektiv. Auch hier gilt: Die Rails stehen, die Maschinen m\u00fcssen noch kommen.<\/p><h2 class='wp-block-heading'>Haftung ohne Rechtspers\u00f6nlichkeit: BaFin, MiCA, MiFID II<\/h2><p class=\"wp-block-paragraph\">Sobald ein Agent ohne Freigabe zahlt, stellt sich die Frage, wer haftet, wenn es schiefgeht. Die Antwort ist unbequem einfach: immer ein Mensch oder ein Unternehmen. Da der Agent keine Rechtspers\u00f6nlichkeit besitzt, f\u00e4llt jede Handlung auf den Prinzipal zur\u00fcck, also auf Entwickler, Betreiber oder Nutzer, je nachdem, wer die Kontrolle \u00fcber den entscheidenden Schritt hatte. Das Marketingbild vom autonomen Wirtschaftssubjekt endet an dieser juristischen Wand.<\/p><p class=\"wp-block-paragraph\">Die europ\u00e4ische Aufsicht ist auf diesen Fall nur indirekt vorbereitet. MiCA, seit dem Ende der \u00dcbergangsfrist am 1. Juli 2026 vollst\u00e4ndig wirksam, reguliert Krypto-Dienstleister (CASPs) und Emittenten, nicht aber autonome Software. Die BaFin stellt in ihrem <a href='https:\/\/www.bafin.de\/SharedDocs\/Veroeffentlichungen\/DE\/Merkblatt\/mb_250103_Kryptowerte_Dienstl.html'>Merkblatt zu Kryptowerte-Dienstleistungen<\/a> klar, dass sie Dienstleister und Emittenten beaufsichtigt, nicht das Protokoll selbst. MiCA wurde f\u00fcr den Kassamarkt entworfen, nicht f\u00fcr Programme, die eigenst\u00e4ndig handeln. Sobald ein Agent jedoch Anlageberatung leistet oder ein Portfolio verwaltet, greift nicht MiCA, sondern die Finanzmarktrichtlinie MiFID II, und die <a href='https:\/\/www.esma.europa.eu\/press-news\/esma-news\/esma-provides-guidance-firms-using-artificial-intelligence-investment-services'>ESMA hat in ihrer Leitlinie zu KI in Wertpapierdienstleistungen<\/a> deutlich gemacht, dass Governance, Transparenz und menschliche Aufsicht Pflicht bleiben. Krypto-Derivate wiederum, also Futures oder Perpetuals, sind ohnehin Finanzinstrumente unter MiFID II und nicht unter MiCA.<\/p><p class=\"wp-block-paragraph\">In den USA hat die Aufsicht die Frage immerhin auf die Tagesordnung gesetzt. Die Innovationsabteilung der Derivateaufsicht CFTC k\u00fcndigte ein <a href='https:\/\/www.cftc.gov\/PressRoom\/PressReleases\/9301-26'>Frontier Forum zu KI und agentischer Finanz f\u00fcr den 28. Oktober 2026<\/a> an. Ein Regelwerk ist das nicht, aber ein Signal, dass die Beh\u00f6rden begriffen haben, dass Maschinen bald bei Maschinengeschwindigkeit an M\u00e4rkten teilnehmen. Bis dahin gilt f\u00fcr den deutschen Prinzipal: Die Autonomie des Agenten entlastet ihn kein St\u00fcck.<\/p><h2 class='wp-block-heading'>Das deutsche Steuerproblem: jede Zahlung eine Ver\u00e4u\u00dferung<\/h2><p class=\"wp-block-paragraph\">F\u00fcr deutsche Nutzer steckt die sch\u00e4rfste Pointe im Steuerrecht, und sie wird von der Autonomie-Schwelle direkt versch\u00e4rft. Nach deutscher Praxis gelten Kryptowerte als anderes Wirtschaftsgut im Sinne von Paragraf 23 Einkommensteuergesetz. Jede Ver\u00e4u\u00dferung, und dazu z\u00e4hlt auch das Bezahlen mit einem Stablecoin, ist ein privates Ver\u00e4u\u00dferungsgesch\u00e4ft. Zahlt ein Agent in US-Dollar-Stablecoins, entsteht bei jeder einzelnen Zahlung ein winziger Wechselkursgewinn oder -verlust gegen\u00fcber dem Euro. Ein Agent, der im Sui-Alibaba-Modell tausende Cloud-Aufrufe pro Tag einzeln begleicht, erzeugt damit potenziell tausende steuerlich relevanter Einzelvorg\u00e4nge.<\/p><p class=\"wp-block-paragraph\">Das US-Magazin <a href='https:\/\/www.forbes.com\/sites\/digital-assets\/2026\/09\/30\/ai-agents-could-be-creating-thousands-of-taxable-events\/'>Forbes warnte Ende September<\/a> ausdr\u00fccklich, Agenten k\u00f6nnten tausende steuerpflichtiger Ereignisse erzeugen. In Deutschland greift immerhin die Freigrenze von 1.000 Euro pro Jahr, und wer einen Krypto-Wert l\u00e4nger als ein Jahr h\u00e4lt, ver\u00e4u\u00dfert ihn steuerfrei. F\u00fcr hochfrequente Agentenzahlungen laufen beide Entlastungen aber ins Leere, weil Stablecoins sofort weitergegeben werden und die Summe vieler Mikrogewinne die Freigrenze schnell \u00fcbersteigt. Gewinne innerhalb der Jahresfrist unterliegen dem pers\u00f6nlichen Einkommensteuersatz von bis zu 45 Prozent zuz\u00fcglich Solidarit\u00e4tszuschlag, berechnet nach dem FIFO-Verfahren.<\/p><p class=\"wp-block-paragraph\">Zwei weitere Punkte sollten Betreiber kennen. Erstens kann ein rund um die Uhr hochfrequent handelnder Agent die Grenze zur gewerblichen T\u00e4tigkeit \u00fcberschreiten, was Gewerbesteuer ausl\u00f6st und die einj\u00e4hrige Steuerfreiheit kostet. Zweitens entsch\u00e4rft ein euro-denominierter Stablecoin wie EURC das Problem sp\u00fcrbar, weil er keinen Wechselkursgewinn gegen\u00fcber dem Euro erzeugt. Damit wird die Steuerfrage unverhofft zum st\u00e4rksten Argument f\u00fcr eine europ\u00e4ische, euro-basierte Zahlungsschicht, und die zust\u00e4ndige Aufsicht ist hier nicht die BaFin, die nur den Krypto-Markt beaufsichtigt, sondern das Finanzamt.<\/p>@@CONTENT@@","protected":false},"excerpt":{"rendered":"<p>Am 7. Oktober lie\u00df Sui Agenten Alibaba-Cloud-Rechnungen ohne menschliche Freigabe zahlen. 2026 entscheidet nicht mehr, ob Maschinen handeln, sondern wie viel Autonomie wir ihnen geben.<\/p>\n","protected":false},"author":5,"featured_media":726,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[13],"tags":[],"class_list":["post-725","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ai-crypto"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/posts\/725","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/comments?post=725"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/posts\/725\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/media\/726"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/media?parent=725"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/categories?post=725"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/de\/wp-json\/wp\/v2\/tags?post=725"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}