Wer haftet, wenn ein KI-Agent Ihr Geld verliert?

Am 4. Mai führte eine in Morsecode versteckte Nachricht zu einer Krypto-Transaktion im sechsstelligen Bereich. Diese Transaktion erfolgte über zwei verbundene KI-Systeme: Grok, ein Chatbot von Elon Musks xAI, und Bankrbot, ein Krypto-Agent, der Zahlungen aus einer verknüpften Wallet durchführen kann.
Der Angreifer schickte zunächst ein digitales Mitgliedstoken an die Wallet, das die Zahlungstools von Bankr freischaltete. Grok entschlüsselte die Nachricht, und Bankrbot behandelte die Antwort als Zahlungsanweisung. Es wurden schätzungsweise $150.000 bis $200.000 transferiert.
Eine Morsecode-Nachricht wurde zu einer Zahlung im sechsstelligen Bereich
Der Fall wirft Fragen auf, da er eine Schwachstelle im Umgang mit KI-Agenten aufzeigt. Ein KI-System erzeugte Text, während ein anderes diesen als Erlaubnis zur Zahlung interpretierte. Angesichts der zunehmenden Nutzung von KI-Agenten im Finanzwesen könnte dies in Zukunft problematisch werden.
Bis April 2026 wurden laut Keyrock 176 Millionen On-Chain-Agent-Zahlungen im Wert von $73 Millionen gezählt. Die meisten Zahlungen lagen zwischen $0,01 und $0,10, wobei 76% unter $0,30 blieben. Solche kleinen Zahlungen können ein großes Kontrollproblem darstellen, wenn Software sie kontinuierlich ausführen kann.
Diese Entwicklung findet auch im Mainstream-Zahlungsverkehr statt. Mastercard führte im Juni Agent Pay for Machines für hochfrequente, niedrigwertige Zahlungen ein, während Google und Visa Standards entwickeln, um die Identität und Autorität von Agenten zu verifizieren.
BeInCrypto befragte Rodrigo Coelho, CEO von Edge & Node; Nitin Gaur, Leiter der Institutionen bei Nethermind; und Francesco Andreoli, Direktor der Entwicklerbeziehungen bei MetaMask, wer das Risiko trägt.
Coelho war eindeutig: „The company that deployed it. There is no version of this where responsibility lands on the model,“ sagte Rodrigo Coelho, CEO von Edge & Node.
In Kalifornien ist dieses Prinzip bereits gesetzlich verankert. Das Gesetz AB 316, das seit Januar in Kraft ist, verhindert, dass ein Angeklagter, der KI entwickelt, modifiziert oder verwendet hat, argumentiert, das System habe den Schaden autonom verursacht. Kausalität und Vorhersehbarkeit bleiben entscheidend.
Der Beleg ist nicht die Erlaubnis
Eine On-Chain-Transaktion beweist, dass Geld bewegt wurde, nicht jedoch, dass der Agent eine gültige Erlaubnis dazu hatte.
„Most companies deploying agents today could not actually prove what their agent was authorized to do. They can show you the transaction. It happened on a chain and the record is public and permanent. What they cannot show you is the permission that sat behind it,“ sagte Coelho.
Es gibt Lücken, wie z.B. wer die Autorität delegierte, welche Richtlinie galt, welche Informationen der Agent las und ob die Zahlung innerhalb der Grenzen blieb. Eine Wallet-Adresse beantwortet keine dieser Fragen.
Nitin Gaur von Nethermind sagte, der Streit drehe sich um das Mandat: „What decides a dispute is authority evidence. Show the agent acted inside a valid, signed, time-bounded mandate and this resolves like any other authorized payment.“
Google's AP2 verwendet kryptografisch signierte Mandate, um die Absicht des Nutzers zu dokumentieren. Visa's Trusted Agent Protocol ermöglicht es zugelassenen Agenten, digitale Signaturen vorzulegen, die Identität und zugehörige Autorisierung beweisen.
Setzen Sie die Grenzen dort, wo der Agent nicht hinkommt
Ein Mandat versagt, wenn der Agent es umschreiben, seine eigene Anfrage genehmigen oder uneingeschränkte Signaturbefugnis haben kann. Coelho zieht die Grenze beim privaten Schlüssel.
„The agent should not hold the keys. It should be able to propose a payment, and a separate system decides whether that payment is permitted,“ sagte Coelho.
Francesco Andreoli von MetaMask macht denselben Punkt über Eingabeaufforderungen: „The controls that work are the ones the agent cannot reach, if your policy lives in the prompt, it isn’t a policy, it’s a suggestion to a system we’ve repeatedly watched get talked into things.“
In der Praxis bedeutet das segregierte Gelder, harte Transaktions- und Tageslimits, genehmigte Gegenparteien, schnelle Widerrufung und einen getesteten Not-Aus-Schalter. Ein unabhängiges System überprüft die Regeln vor der Unterzeichnung.
Die Werkzeuge, die Agenten füttern, stellen ein weiteres Risiko dar. Snyk scannte im Februar 3.984 öffentliche Agentenfähigkeiten und fand in 36,82% mindestens ein Sicherheitsproblem. Es wurden 76 bösartige Nutzlasten bestätigt, die Anmeldeinformationen, Hintertüren oder Datenexfiltration betrafen.
Gaur sieht die Eingabeaufforderungsinjektion als dominantes Muster: „Prompt injection is the dominant pattern: an agent takes instruction from untrusted content it was asked to read and executes it as though the principal had asked.“
Ein verteidigungsfähiger Prüfpfad benötigt daher die Agentenidentität, das signierte Mandat, die Richtlinienversion, die Transaktion, die Quelldaten und jede genehmigte Ausnahme, die bei der Zahlung geschrieben wird. Die Kette liefert einen Teil.
Gaur's Standard ist kürzer: „Provable, revocable and bounded.“
Ohne diese Eigenschaften bleiben Unternehmen mit einem unveränderlichen Beleg für eine Entscheidung, die sie nicht verteidigen können.

