← Zurück zur Ausgabe vom 17. August 2026

Reportage

Der Agent hat schon bezahlt

Cloudflare gibt Agenten eine Geldbörse, Stripe kauft die Mautstelle des Modellverkehrs, und die Kartennetzwerke bauen eigene Schienen. Was in dieser Woche wie ein Durchbruch aussieht, hat einen Vorläufer, über den kaum jemand spricht: Fünf Monate zuvor hat OpenAI sein Vorzeigeprodukt für agentisches Einkaufen wieder abgeschaltet. Eine Bestandsaufnahme zwischen Protokoll und Haftungslücke.

Von Stefan Lange-Hegermann · · 8 Minuten

Die Woche, in der Software einen Geldbeutel bekam

In den vergangenen zwei Wochen sind drei Meldungen zusammengekommen, die einzeln unspektakulär wirken und zusammen eine Richtung ergeben. Cloudflare hat am 4. August „Wallets“ angekündigt: Guthaben und Identität für Agenten. Am 16. August berichtete Bloomberg, Stripe übernehme den Modell-Router OpenRouter für über sieben Milliarden Dollar. Dazwischen liegt eine Entwicklung, die seit einem Jahr läuft: Visa, Mastercard, Google, Coinbase und Stripe bauen jeweils eigene Verfahren dafür, dass Software im Namen von Menschen bezahlt.

Die Grundidee ist einfacher, als die Protokollnamen vermuten lassen. Bisher gilt für jede Zahlung im Netz: Am Ende drückt ein Mensch auf einen Knopf. Das ist keine technische Notwendigkeit, sondern eine Sicherung — sie stellt fest, wer etwas gewollt hat. Wenn ein Agent stundenlang eigenständig arbeitet, Daten einkauft und Werkzeuge aufruft, ist diese Sicherung unpraktisch: Niemand möchte dreihundertmal am Tag eine Freigabe erteilen. Also wird sie nach vorn verlegt. Man autorisiert nicht mehr jede Zahlung, sondern einmal den Agenten — mit Grenzen. An dieser Verschiebung hängt alles Weitere: die Technik, die Haftung, und die Frage, ob das Ganze überhaupt jemand benutzen will.

Fünf Schienen, ein Bündnis

Das Verfahren, auf das sich die meisten Beteiligten geeinigt haben, heißt x402 und reaktiviert einen HTTP-Statuscode, der 1997 spezifiziert und dann drei Jahrzehnte lang praktisch nie verwendet wurde: 402, „Payment Required“. Bemerkenswert ist weniger die Technik als die Koalition dahinter. Coinbase und die Linux Foundation gründeten im April 2026 die x402 Foundation; zu den Gründungsmitgliedern zählen Stripe, Cloudflare, AWS, Google, Microsoft, Visa und Mastercard. Das ist kein Krypto-Nischenprojekt — und trotzdem baut jedes dieser Häuser parallel eine eigene Schiene.

Stripe entwickelte mit OpenAI das Agentic Commerce Protocol für den Kaufabschluss im Chat. Google kündigte im September 2025 das Agent Payments Protocol AP2 an, dessen Kernkonzept man sich merken sollte: kryptografisch signierte „Mandate“, im Grunde digitale Vollmachten, die eine fälschungssichere Spur hinterlassen, wer wem was erlaubt hat. Seit April 2026 kennt AP2 auch Käufe ohne anwesenden Menschen; Google hat es an die FIDO Alliance übergeben. Visa und Mastercard setzen auf tokenisierte Zugangsdaten, die einen bestimmten Agenten innerhalb festgelegter Grenzen an einen bestimmten Nutzer binden. Forbes hat den Zustand im Juni treffend zusammengefasst: Visa, Mastercard und Coinbase streiten darüber, wie KI-Agenten bezahlen.

Für Produktverantwortliche heißt das: Wer sich heute festlegt, wettet auf eine Schiene.

Der Vorläufer, über den kaum jemand spricht

Bevor man den aktuellen Ankündigungen zu viel Gewicht gibt, lohnt ein Blick auf den bisher größten Versuch — und sein Ende.

Am 29. September 2025 starteten Stripe und OpenAI „Instant Checkout“ in ChatGPT: Kaufen direkt im Chat, zunächst mit US-Händlern auf Etsy, geplant für über eine Million Shopify-Händler. Händler zahlten vier Prozent Transaktionsgebühr an OpenAI, zusätzlich zur üblichen Zahlungsabwicklung. Das Produkt war das Flaggschiff genau jener Partnerschaft, die heute wieder im Zentrum steht.

Anfang März 2026 hat OpenAI es wieder eingestellt. Die Gründe, die CNBC und Forbes berichteten, sind für jeden lesenswert, der gerade ein ähnliches Produkt plant: Im ersten Monat hatten in den USA nur rund acht Prozent der ChatGPT-Nutzer die Funktion überhaupt ausprobiert. Von den angekündigten Shopify-Händlern waren am Ende etwa ein Dutzend tatsächlich angebunden. Und das entscheidende Verhaltensmuster: Nutzer recherchierten im Chat — und kauften dann auf der Seite des Händlers. Analysten sprachen von einem bemerkenswerten Eingeständnis.

Das ist kein Beweis, dass agentisches Bezahlen scheitern muss. Aber es ist der belastbarste vorliegende Datenpunkt, und er zeigt in die entgegengesetzte Richtung der aktuellen Ankündigungen. Forrester fasste die Lage Mitte 2026 in einem Satz zusammen, den man sich beim Lesen von Marktprognosen danebenlegen sollte: „Hype is running ahead of behavior.“

Warum es diesmal trotzdem anders sein könnte

Es gibt allerdings ein Argument gegen die naheliegende Skepsis, und es ist besser als die üblichen. Micropayments für digitale Inhalte gelten seit DigiCash 1995 als die Technologie, die immer kurz vor dem Durchbruch steht. Sie sind stets an derselben Stelle gescheitert, und diese Stelle war nie die Technik.

Sie war der Mensch. Menschen haben, was Ökonomen mentale Transaktionskosten nennen: Die Entscheidung, ob ein Artikel zwölf Cent wert ist, kostet mehr Aufmerksamkeit als die zwölf Cent wert sind. Deshalb gewinnt bei jeder Reibung die kostenlose Alternative — man liest eben etwas anderes. Ein Agent kennt diese Kosten nicht. Für ihn ist die Zahlung an eine Schnittstelle keine Kaufentscheidung, sondern eine Voraussetzung für die Aufgabe, die er ohnehin erledigen soll. Das ist der eine strukturelle Unterschied zu allen bisherigen Anläufen, und er ist real.

Dazu kommt die Abrechnungsseite. Eine Kartenzahlung über einen halben Cent ist wegen der Mindestgebühren unmöglich; eine Stablecoin-Überweisung kostet Bruchteile davon. Cloudflare hat mit „Pay Per Crawl“ seit 2025 vorgeführt, wie das für Inhalte aussieht: KI-Crawler bekommen den Status 402 und zahlen ab einem Cent pro Seite.

Wo die Ernüchterung liegt, zeigt dieselbe Datenlage. CoinDesk berichtete im März 2026, das tägliche x402-Volumen liege bei rund 28.000 Dollar — ein erheblicher Teil davon aus Tests, nicht aus echtem Handel.

Die Frage, die niemand beantwortet: Wer haftet?

Hier wird es für Unternehmen konkret, und hier ist die Lücke am größten.

Nach deutschem Recht ist der Fall zunächst unspektakulärer, als man erwartet. Die §§ 164 ff. BGB regeln seit über hundert Jahren, dass eine Willenserklärung, die jemand innerhalb seiner Vertretungsmacht abgibt, unmittelbar für und gegen den Vertretenen wirkt. Ein Agent ist in dieser Systematik kein Vertreter mit eigenem Willen, sondern ein Werkzeug — vergleichbar einem Boten. Übermittelt er falsch, ist eine Anfechtung nach § 120 BGB möglich. Deutsche Fachliteratur ordnet agentische Käufe entsprechend ein: keine Sonderhaftung, weil KI im Spiel ist — aber eben auch kein Haftungsausschluss. Wer den Agenten einsetzt, trägt das Risiko dessen, was das Werkzeug erklärt.

Das ist dogmatisch tragfähig und praktisch trotzdem unbefriedigend. Denn es beantwortet nicht, wie man im Streitfall beweist, was der Mensch autorisiert hatte. Genau dafür ist AP2s Mandate-Konzept gebaut: eine signierte, nachträglich prüfbare Kette von der Freigabe bis zur Transaktion. Wer agentische Zahlungen plant, sollte die Frage nach dieser Kette vor die Frage nach den Gebühren setzen.

Auf der Kartenseite gelten die etablierten Rückbuchungsgründe weiter; dedizierte Codes für agentische Transaktionen gibt es bislang nicht. Der interessanteste Schritt kam von American Express, das im April 2026 einen „Agent Purchase Protection“ einführte und Fehlkäufe registrierter, verifizierter Agenten übernimmt, sofern die Kaufabsicht des Karteninhabers authentifiziert war. Das ist kein Gesetz, sondern eine Geschäftsentscheidung — und genau deshalb aufschlussreich. Wo Regulierung fehlt, entsteht Vertrauen derzeit dadurch, dass ein Anbieter das Risiko auf die eigene Bilanz nimmt.

Bei den Stablecoin-Verfahren fehlt dieses Auffangnetz vollständig. Eine signierte Zahlung ist ausgeführt: keine Rückbuchung, keine Beweislastregel, kein Schlichtungsweg. Cloudflares Dokumentation äußert sich nach unserer Recherche nicht dazu, was bei verlorenen Schlüsseln oder übernommenen Agenten gilt. Ungeklärt ist auch, wie ein autonom handelnder Agent in die europäische Pflicht zur starken Kundenauthentifizierung passt — ein Verfahren, das zwei Faktoren von einem anwesenden Menschen verlangt.

Der Angriffsweg, den es schon gibt

Ein Agent mit Zahlungsfähigkeit ist ein neues Angriffsziel, und das ist kein theoretisches Argument mehr.

Am 4. Mai 2026 gelang es einem Angreifer, xAIs Modell Grok über in Morsecode und Python-Schnipseln versteckte Anweisungen dazu zu bringen, einen verborgenen Überweisungsbefehl öffentlich wiederzugeben. Die angebundene Wallet des Dienstes Bankr führte ihn aus. Abgezogen wurden Token im Gegenwert von etwa 155.000 bis 175.000 Dollar; ein Teil wurde später zurückgegeben. Der Vorfall ist in der Incident-Datenbank der OECD verzeichnet.

Der Mechanismus heißt indirekte Prompt Injection: Ein Modell kann nicht zuverlässig unterscheiden zwischen dem, was sein Auftraggeber will, und dem, was in einem Dokument steht, das es liest. Wer eine Webseite kontrolliert, die ein Agent aufruft, kann ihm dort Anweisungen unterschieben. Für x402 selbst liegen seit 2026 mehrere wissenschaftliche Analysen vor; eine beschreibt fünf nachvollzogene Angriffe mit den Ergebnissen „Leistung ohne Bezahlung“ und „bezahlt, aber verweigert“.

Die Konsequenz ist wichtiger als der Schauwert. Ausgabenlimits sind gegen dieses Szenario gebaut — sie begrenzen den Schaden, sie verhindern ihn nicht. Und sie wirken nur, wenn sie dort durchgesetzt werden, wo das Modell nicht hinreicht: in der Wallet-Schnittstelle selbst, nicht in der Anweisung an das Modell. Ein Limit, das im System-Prompt steht, ist kein Limit, sondern eine Bitte.

Was jetzt zu tun ist

Für die meisten Unternehmen lautet die ehrliche Antwort: noch nichts einführen, aber vier Fragen jetzt beantworten — sie sind unabhängig von der Protokollwahl.

Wo liegt das Limit? Die einzige belastbare Kontrolle wird außerhalb des Modells durchgesetzt — pro Agent, pro Zeitraum, pro Empfänger. Freigabelisten erlaubter Gegenstellen sind wirksamer als Betragsgrenzen allein, weil sie den Schaden nicht nur begrenzen, sondern lenken.

Wer darf was, und wie lange? Langlebige Zugangsschlüssel sind bei Agenten das, was fest verdrahtete Passwörter im Code sind. Stand der Technik sind kurzlebige, aufgabenspezifisch beschränkte Zugangsdaten mit Ablauf im Minutenbereich.

Was wird protokolliert? Ein nachträglich unveränderbares Protokoll ist die einzige Grundlage, auf der sich im Streitfall etwas belegen lässt. In Deutschland kommt hinzu, dass die Grundsätze ordnungsmäßiger Buchführung unverändert gelten: Auch tausend Mikrotransaktionen einer Software müssen revisionssicher nachvollziehbar bleiben.

Ab welchem Betrag entscheidet ein Mensch? Keine feste Zahl, sondern eine Abstufung: Routineabrufe autonom, irreversible oder außenwirksame Vorgänge mit strukturierter Freigabe. Diese Schwelle ist eine Produktentscheidung — und eine der wenigen, die man später nur schwer nach unten korrigieren kann.

Wem gehört die Zwischenschicht?

Bleibt die Frage, warum ausgerechnet ein Zahlungsdienstleister einen Modell-Router kauft.

Die Antwort hat wenig mit Zahlungen zu tun und viel mit Position. Wer zwischen einer Anwendung und den Modellen steht, sieht, welche Software wie viel Rechenleistung bei wem einkauft; wer zwischen einem Agenten und seinen Lieferanten steht, sieht, was diese Software beschafft. Beides zusammen ergibt eine Sicht auf die Ökonomie der Agentenschicht, über die sonst niemand verfügt — und eine Stelle, an der sich pro Vorgang ein Anteil einbehalten lässt. Das übliche Muster: Bei jeder Infrastrukturwelle landete die Marge nicht bei den Erzeugern, sondern bei denen, die den Verkehr vermittelten.

Für Unternehmen folgt daraus eine unangenehme Symmetrie zur Modellauswahl. Man hat in zwei Jahren gelernt, sich nicht an ein einzelnes Modell zu binden. Die Zahlungsschicht stellt dieselbe Frage noch einmal — nur dass die Antwort diesmal nicht in einer Konfigurationsdatei steht, sondern in einem Vertrag.

Die richtige Lehre aus dieser Woche ist deshalb nicht, dass agentisches Bezahlen jetzt da wäre. Da sind eine Ankündigung mit Voranmeldung, ein eingestelltes Vorgängerprodukt und ein Tagesvolumen im niedrigen fünfstelligen Bereich. Die Lehre ist, dass die Frage, wem die Zwischenschicht gehört, gerade beantwortet wird — und dass niemand die Beteiligten gefragt hat.

Quellen