Airdrops, die von Bots abgegriffen werden, bevor echte Nutzer überhaupt ihre Wallet verbinden können. Governance-Abstimmungen, die von Tausenden Fake-Accounts verzerrt werden. DeFi-Liquiditätsprogramme, die von einem einzelnen Akteur mit zehntausend Adressen geleert werden.
Das sind keine theoretischen Risiken.
Es ist die zentrale Reibung jeder Krypto-Anwendung, die ihre Nutzer als Menschen und nicht nur als anonyme Key-Paare behandeln will.
Das zugrunde liegende Problem hat einen technischen Namen – Sybil-Attacke – und begleitet Peer-to-Peer-Netzwerke seit ihren Anfängen. Die aufkommende Antwort hat ebenfalls einen Namen: Proof of Personhood.
Und der Markt hat gerade signalisiert, dass es ernst wird.
Worldcoin (WLD) legte in den vergangenen 24 Stunden um mehr als 21 % zu, Humanity Protocol (H) schoss um über 34 % nach oben und zählt nun zu den meistgesuchten Assets auf CoinGecko. Die Botschaft ist unübersehbar – dieses Narrativ ist akut geworden.
TL;DR
- Proof of Personhood ist eine kryptografische Methode, mit der Sie auf einer Blockchain beweisen können, dass Sie ein einzigartiger, realer Mensch sind – ohne zwingend Ihren Namen oder andere personenbezogene Daten preiszugeben.
- Das Kernproblem, das damit gelöst wird, ist die Sybil-Attacke: Eine Person erzeugt viele Fake-Identitäten, um Systeme auszunutzen, die eigentlich für einzelne Individuen gedacht sind.
- Führende Ansätze setzen auf Biometrie (Irisscan, Handflächen- und Gesichtserkennung), Analyse sozialer Graphen oder Kombinationen daraus – jeweils mit eigenen Trade-offs bei Privatsphäre, Zugänglichkeit und Dezentralisierung.
- Zero-Knowledge-Proofs ermöglichen es, die Menschlichkeit zu verifizieren, ohne die zugrunde liegenden biometrischen Daten offenzulegen.
- Da KI-generierte Bots online immer schwerer von Menschen zu unterscheiden sind, wandelt sich Proof of Personhood von einem Nischenthema in Web3 zu einer grundlegenden Infrastrukturfrage des Internets.
Was eine Sybil-Attacke wirklich ist – und warum sie alles aushebelt
Der Begriff „Sybil-Attacke“ geht auf eine psychiatrische Fallstudie von 1973 über eine Frau mit 16 Persönlichkeiten zurück. Informatiker John Douceur übernahm den Begriff in einem Microsoft-Research-Papier von 2002, um eine spezielle Fehlerklasse in verteilten Systemen zu beschreiben. Das Muster: Wenn ein Netzwerk Einfluss, Ressourcen oder Rewards nach der Anzahl der Identitäten vergibt und es gleichzeitig billig ist, neue Identitäten zu erzeugen, kann ein einzelner Angreifer das System mit vielen Fake-Identitäten überfluten.
In Bitcoin (BTC) (BTC) sind Sybil-Attacken teuer, weil Einfluss aus Rechenleistung statt aus der reinen Zahl der Identitäten entsteht. Ein Miner mit einer Maschine erhält Rewards proportional zu seiner Hashrate – unabhängig davon, wie viele Adressen er kontrolliert. Die meisten Web3-Anwendungen ticken jedoch anders. Token-Airdrops vergeben Zuteilungen pro Wallet. Quadratische Abstimmungen gewichten kleinere Beitragszahler stärker als Wale und schaffen damit starke Anreize, Vermögen auf viele Pseudokonten zu splitten. Kreditprotokolle prüfen die Besicherung pro Adresse, nicht pro Person. In allen Fällen unterstellt das System stillschweigend: eine Adresse = ein Mensch. Diese Annahme kollabiert in dem Moment, in dem ein rationaler Akteur erkennt, dass es billiger ist, tausend Wallets zu generieren, als echten Mehrwert zu liefern.
Eine Sybil-Attacke erfordert keinen Hack. Es reicht, wenn die Kosten zur Erzeugung von Fake-Identitäten niedriger sind als der erwartete Ertrag. Für die meisten heutigen Web3-Anwendungen spricht die Mathematik klar für den Angreifer.
Das Problem skaliert schneller, als viele Builder wahrhaben wollen. 2023 sollen laut On-Chain-Analysen rund 20 % des Airdrops von Arbitrum (ARB) an Sybil-Wallets geflossen sein. Das Anreizprogramm von Friend.tech wurde innerhalb weniger Tage systematisch gefarmt. Und all diese Beispiele stammen aus einer Zeit vor der aktuellen Generation KI-basierter Agenten, die inzwischen Wallets erstellen, sie kapitalisieren, mit Protokollen interagieren und einfache Bot-Checks mit minimaler menschlicher Aufsicht passieren können.
Lesen Sie auch: OpenAI führt Lockdown Mode gegen Prompt-Injection-Angriffe ein
Wie Proof of Personhood das Versprechen „ein Mensch, eine Identität“ technisch umsetzt
Proof of Personhood ist keine einzelne Technologie, sondern ein Designziel: ein Nachweis, den genau ein realer Mensch halten kann, der nicht übertragbar und nicht duplizierbar ist und den jedes System verifizieren kann, ohne einer zentralen Instanz vertrauen zu müssen.
Im Kern ist es so etwas wie eine kryptografische Geburtsurkunde fürs Internet – nur dass der Aussteller Ihren Namen gar nicht kennen muss.
Die entscheidende Einsicht: Menschen verfügen über einzigartige, schwer zu fälschende physische oder soziale Merkmale. Ihr Irismuster ist statistisch einzigartig unter allen lebenden Menschen.
Ihr Gesicht, Ihr Handflächenmuster, Ihre Verhaltenssignatur online und der soziale Graph der Personen, die Sie kennen und für Sie bürgen, sind allesamt nur schwer im großen Stil zu imitieren. Ein Proof-of-Personhood-System übersetzt eines dieser Merkmale in ein On-Chain-Credential, das besagt: „Diese Wallet gehört genau einem echten Menschen“ – ohne zu verraten, welchem Menschen oder wie das zugrundeliegende Merkmal aussieht.
Das Credential selbst nimmt je nach System unterschiedliche Formen an. Worldcoin vergibt eine World ID – einen Zero-Knowledge-Nachweis, dass Sie Ihre Iris mit dem Orb-Gerät des Projekts gescannt haben und nicht bereits registriert sind. Humanity Protocol nutzt eine Venen-Erkennung in der Handfläche und stellt einen dezentralen Identifikator (DID) plus verifizierbare Credentials (VC) aus. Proof of Humanity (ein separates, auf Ethereum (ETH) basierendes Projekt) setzt dagegen auf Videoeinreichungen und ein soziales Bürgen-System, bei dem bereits verifizierte Menschen Einsätze auf neue Teilnehmer staken.
Lesen Sie auch: Tethers USDT überholt erstmals seit 8 Jahren Ethereum – und fällt dann wieder zurück
Biometrischer Ansatz: Wie Iris-, Handflächen- und Gesichtsscans on-chain funktionieren
Biometrische Proof-of-Personhood-Systeme arbeiten in einer Pipeline mit drei klar getrennten Phasen: Erfassung, Template-Erzeugung und Commitment.
In der Erfassungsphase nimmt ein Hardwaregerät Ihre biometrischen Daten auf. Die Worldcoin-Orb nutzt Nahinfrarotkameras, um beide Iriden in hoher Auflösung zu fotografieren.
Die Hardware von Humanity Protocol erfasst die einzigartigen Venenmuster in Ihrer Handfläche – innere Strukturen, die für normale Kameras unsichtbar und extern kaum zu replizieren sind. Zentral in dieser Phase ist die Vertrauenswürdigkeit der Hardware. Deshalb entwickeln Projekte wie Worldcoin eigene Geräte oder setzen auf zertifizierte Partner anstatt auf Standard-Smartphone-Kameras.
In der Phase der Template-Erzeugung wird das Rohbild in eine mathematische Repräsentation umgewandelt – etwa einen IrisCode (bei Irissystemen) oder einen gleichwertigen Feature-Vektor. Ein IrisCode komprimiert Struktur und Textur der Iris in einen binären String. Zwei Scans derselben Iris unterscheiden sich in weniger als 10 % der Bits. Scans unterschiedlicher Iriden weichen hingegen in rund 45 % der Bits voneinander ab – statistisch so, als wären sie zufällig. Genau diese Differenz macht die Einzigartigkeit biometrischer Merkmale prüfbar, ohne dass jemand das Bild sehen muss.
In der Commitment-Phase wird dieses Template gehasht und der Hash on-chain gespeichert.
Worldcoin geht noch einen Schritt weiter und nutzt ein Zero-Knowledge-Protokoll: Die Orb erzeugt ein kryptografisches Commitment auf Ihren IrisCode, und das System kann später prüfen, ob ein neuer Scan zu einem bestehenden Commitment passt – ohne den IrisCode oder das Commitment im Klartext offenzulegen. On-chain landet lediglich ein sogenannter Nullifier – ein Einmal-Code, der beweist, dass Sie Ihr Credential verwendet haben, ohne diese Nutzung mit Ihrer ursprünglichen Registrierung zu verknüpfen.
Die praktische Datenschutzwirkung ist erheblich. Ein Beobachter kann auf der Blockchain sehen, dass jemand mit gültiger World ID eine Aktion durchgeführt hat. Er erfährt aber weder, wessen ID das war, wie die Iris aussieht, noch sonstige Merkmale über diese Person.
Lesen Sie auch: Ethereum so günstig wie seit 2023 nicht mehr – und der Abwärtstrend hält an
Soziale-Graph-Ansätze: Warum manche Systeme komplett auf Biometrie verzichten
Nicht alle Teams im Proof-of-Personhood-Sektor halten Hardware-Biometrie für den richtigen Weg. Die Einwände lassen sich grob in zwei Kategorien bündeln: Zugänglichkeit (Orb-Geräte erfordern physische Präsenz an bestimmten Standorten und schließen damit Milliarden Menschen aus) und Vertrauen (der Hardware-Hersteller wird zum Single Point of Failure für das gesamte Identitätssystem).
Social-Graph-Ansätze wählen einen anderen Weg.
Das ursprüngliche Proof-of-Humanity-Projekt auf Ethereum verlangt von Bewerbern ein kurzes Selfie-Video plus eine hinterlegte Kaution. Ein bereits verifiziertes Mitglied des Netzwerks muss dann für sie bürgen, indem es einen Stake auf ihren Antrag setzt. Legt jemand Einspruch ein und gewinnt, verliert der Bewerber seine Kaution.
Der Bürge verliert bei erfolgreicher Aufnahme nichts. Dieses System kommt ohne Spezialhardware aus – ein Smartphone reicht – und speichert keine biometrischen Templates.
Gitcoin Passport bündelt verschiedene Signale statt sich auf eines zu verlassen. Nutzer sammeln „Stamps“ von verifizierten Accounts über diverse Plattformen hinweg: GitHub-Beiträge, ENS-Namen, Coinbase-Identitätsprüfungen, BrightID-Verbindungen und weitere. Jeder Stamp erhöht die Evidenz, dass es sich um eine reale Person handelt. Das System vergibt Scores, die ab bestimmten Schwellenwerten Zugang zu Förderprogrammen ermöglichen – mit höheren Hürden für sensiblere Anwendungen.
BrightID nutzt soziale Graphanalyse noch direkter. Nutzer nehmen an virtuellen Video-Calls mit bestehenden Mitgliedern teil, die verifizieren, dass sie eine reale, eigenständige Person vor sich haben. Das Netzwerk setzt graph-theoretische Algorithmen ein, um Cluster von Accounts zu identifizieren, die mit hoher Wahrscheinlichkeit von derselben Entität kontrolliert werden, und markiert sie als potenzielle Sybils. Das BrightID-Whitepaper beschreibt diesen Ansatz als „verbindungsbasierten“ Nachweis von Einzigartigkeit statt biometrischer Identität.
Schwellenwertsysteme wie Gitcoin Passport gehen implizit davon aus, dass es für Angreifer erheblich teurer wird, eine große Zahl glaubwürdiger Plattform-Credentials zu erschleichen, als einzelne Konten zu fälschen. gleichzeitig aber so teuer ist, dass sie Sybil-Angriffe unattraktiv macht – ein Zustand, der mit der Verbreitung von KI-Agenten auf der Kippe steht.
Auch lesenswert: Zwei KI-Rivalen, eine Compute-Rechnung: Inside Googles 30-Milliarden-Dollar-Deal mit SpaceX
Warum Zero-Knowledge-Proofs die Privacy-Schicht sind, die all das überhaupt erst praktikabel macht
Jedes biometrische Proof-of-Personhood-System steht vor demselben Grunddilemma: Verifikation erfordert eine wahre Information über eine Person – ihre Speicherung erzeugt jedoch eine Überwachungsdatenbank. Aufgelöst wird dieser Widerspruch durch Zero-Knowledge-Proofs (ZKPs), ein kryptografisches Verfahren, mit dem eine Partei eine Tatsache beweisen kann, ohne die zugrunde liegende Information preiszugeben.
Ein Identitäts-ZKP funktioniert vereinfacht so: Sie möchten gegenüber einem DeFi-Protokoll, das Sybil-Farming verhindern will, nachweisen, dass Sie im Worldcoin-System registriert sind. Ohne ZKPs würden Sie Ihre Wallet-Adresse übermitteln, das Protokoll würde Ihr World-ID-Zertifikat nachschlagen – und könnte daraufhin ein detailliertes Profil all Ihrer Aktionen auf Basis dieses Credentials aufbauen. Mit einem ZKP erzeugen Sie stattdessen einen Beweis der Form „Ich besitze eine gültige World ID“, ohne offenzulegen, welches Credential, welche Wallet dahintersteht oder sonstige Identifikatoren. Das Protokoll prüft den Beweis mathematisch und gewährt Zugang.
Worldcoin setzt dafür auf eine Variante des Semaphore-ZK-Protokolls, das ursprünglich vom Ethereum Privacy and Scaling Explorations-Team entwickelt wurde. Semaphore ermöglicht es Gruppenmitgliedern, ihre Mitgliedschaft zu signalisieren und Nachrichten zu senden, ohne ihre individuelle Identität innerhalb der Gruppe zu enthüllen. Worldcoin ergänzt dies um einen Nullifier-Mechanismus, der sicherstellt, dass jede World ID pro Anwendungskontext nur einmal eingesetzt werden kann – Mehrfachansprüche mit demselben Credential werden damit unterbunden.
Die hohe Rechenlast bei der Erzeugung von ZKPs galt lange als Hauptgrund, warum On-Chain-Identität im Alltag kaum praktikabel war. Der Nachweis für komplexe Schaltkreise konnte auf Consumer-Hardware Minuten dauern. Fortschritte bei Beweissystemen – insbesondere STARKs und rekursive Proof-Aggregation – haben die Generierungszeiten drastisch gesenkt. Worldcoin berichtet, dass World-ID-Proofs inzwischen auf einem Smartphone in unter zwei Sekunden erstellt werden können.
Zero-Knowledge-Proofs schützen nicht nur die Privatsphäre der Nutzer. Sie nehmen auch den Anwendungen, die Proof-of-Personhood-Credentials nutzen, die Haftung für biometrische Datenbanken – denn sie erhalten die Rohdaten nie zu Gesicht.
Auch lesenswert: AAVE-Käufer fangen massiven Verkaufsdruck ab – Kurs fällt dennoch um 12 %
Das Zentralisierungsproblem – und warum echte Dezentralisierung so schwer ist
Das zentrale ungelöste Problem beim Proof of Personhood lautet: Hardware-basierte biometrische Systeme brauchen jemand, der die Hardware entwickelt und ausrollt. Dieser „Jemand“ wird zum Gatekeeper – und Gatekeeper bedeuten Zentralisierungsrisiko.
Die Worldcoin-Orbs werden von Tools For Humanity gebaut, dem von Sam Altman mitgegründeten Unternehmen. Jede World ID beginnt mit einem Scan an einem Orb.
Ändert Tools For Humanity seine Richtlinien, wird gehackt oder regulatorisch gestoppt, steht das gesamte Credential-Ökosystem auf der Kippe.
Das Projekt hat seinen Iris-Matching-Code und die ZK-Schaltkreise als Teilentschärfung offen gelegt und einen Übergang zu Community-Governance in Aussicht gestellt. Die physische Herstellung der Orb-Geräte bleibt aber zentralisiert.
Humanity Protocol kämpft mit demselben Strukturproblem, nur auf einer anderen Hardware-Ebene. Palmvenen-Scanner benötigen spezialisierte Nahinfrarot-Hardware, die nicht beliebig von jedem Hersteller kopiert werden kann. Das Projekt plant ein Netzwerk zertifizierter Verifizierungspartner statt eines alleinigen Herstellers – das verteilt das Vertrauen etwas breiter, löst aber die Abhängigkeit von proprietärer Hardware nicht auf.
Rein soziale Systeme wie Proof of Humanity und BrightID umgehen das Hardware-Zentralisierungsproblem, schaffen aber neue Governance-Abhängigkeiten: Wer definiert die Bürgen-Regeln? Wer entscheidet, wann ein Videoupload betrügerisch ist? Wer schlichtet Streitfälle? Diese Fragen verlangen nach Governance-Strukturen – und die bringen eigene Angriffsflächen mit sich.
Auch lesenswert: XRP und Stellar laufen wieder im Gleichschritt – das sehen Trader im Chart
Wer Proof of Personhood tatsächlich braucht – und wie es eingesetzt wird
Mindestens so wichtig wie die Technik ist die Frage, wofür Proof of Personhood praktisch genutzt wird. Der Anwendungskorridor ist breiter, als viele Neueinsteiger vermuten.
Airdrops und Token-Distribution sind derzeit der sichtbarste Anwendungsfall. Protokolle, die Tokens an echte Nutzer statt an Bot-Farmen ausgeben wollen, können Ansprüche an eine World ID oder ein Proof-of-Humanity-Credential knüpfen. Komplett ausschließen lässt sich Farming damit nicht – ein entschlossener Angreifer könnte Credentials auf betrügerischem Weg beschaffen –, aber die Kosten steigen erheblich. Der Angreifer müsste physisch (oder über Strohleute) mehrere Orb-Standorte anlaufen, um mehrere Credentials zu akkumulieren.
Quadratische Finanzierung ist vermutlich der ökonomisch wertvollste Use Case. Dabei werden viele kleine Spenden von unterschiedlichen Personen deutlich stärker „gematched“ als wenige große Beiträge. Das System funktioniert nur wie intendiert, wenn Spender tatsächlich eindeutig sind. Gitcoin nutzt seit 2022 Proof-of-Personhood-Stempel als zentrale Sybil-Schutzschicht im Grants-Programm.
Dezentrale Governance könnte massiv profitieren. Aktuelle DAO-Abstimmungen sind weitgehend plutokratisch: Tokens sind Stimmen, Vermögende dominieren die Entscheidungen.
Ein „One Person, One Vote“-Modell wird erst möglich, wenn sich Mitgliedschaften als eindeutig menschlich verifizieren lassen. Projekte wie ENS, Optimism und Gitcoin erproben hybride Modelle, bei denen Token-Voting teilweise durch identitätsbasierte Mechanismen ausbalanciert wird.
Universelles Grundeinkommen und Sozialprogramme sind die wohl ambitionierteste Anwendung. Worldcoins erklärtes Ziel ist genau das: eine global verifizierte Bevölkerung und die Beteiligung jedes verifizierten Menschen an zukünftiger KI-Wertschöpfung. Die Architektur von Humanity Protocol mit DIDs und verifizierbaren Credentials ist explizit auf Kooperationen mit Staaten und NGOs zugeschnitten.
Verifikation von KI-Agenten markiert die nächste Ausbaustufe. Mit dem Aufstieg autonomer KI-Agenten im DeFi-Bereich wird ihre Fähigkeit, menschliches Verhalten zu imitieren, schneller besser als klassische Erkennungsmethoden. Proof-of-Personhood-Credentials könnten zum zentralen Instrument werden, um zwischen Agenten im Auftrag verifizierter Menschen und vollständig autonomen Bots zu unterscheiden. Projekte, die NEAR Protocols KI-Schicht und ähnliche Infrastrukturen integrieren, werden sich dieser Frage unmittelbar stellen müssen.
Auch lesenswert: LUNC stürzt um 31 % ab, während Marktkorrektur Small Caps besonders hart trifft
Die regulatorischen und ethischen Fragen, auf die es noch keine schlüssige Antwort gibt
Proof of Personhood liegt an der Schnittstelle von Datenschutzrecht, Biometrie-Regulierung und Finanzaufsicht – und in keinem Rechtsraum ist dieses Zusammenspiel bislang abschließend geklärt.
In der EU gilt Biometrie unter der DSGVO als „besondere Kategorie personenbezogener Daten“ und unterliegt damit dem strengsten Schutzregime.
Das Sammeln von Iris-Scans bei EU-Bürgern erfordert eine ausdrückliche Einwilligung, einen legitimen Verarbeitungszweck und geeignete technische Schutzmaßnahmen.
Worldcoin sah sich in mehreren EU-Ländern, darunter Bayern und Portugal, Maßnahmen der Aufsicht ausgesetzt – mit der Begründung, die Einwilligung sei unzureichend und Löschrechte nicht sauber umgesetzt. Das Projekt setzte den Betrieb in einigen Märkten aus, um mit den Behörden zu verhandeln.
In den USA existieren Biometrie-Gesetze primär auf Ebene der Bundesstaaten. Der Biometric Information Privacy Act (BIPA) von Illinois gilt als schärfste Norm: Er verlangt ausdrücklich schriftliche Zustimmung und setzt eine Speicherfrist von maximal fünf Jahren. Texas und Washington haben ähnliche Gesetze. Jedes Proof-of-Personhood-System, das Biometrie von US-Bürgern erhebt, muss sich durch dieses regulatorische Flickwerk manövrieren.
Die ethischen Probleme reichen über das Rechtliche hinaus. Biometrische Exklusion ist ein reales Risiko: Ältere Menschen, Personen mit bestimmten Krankheitsbildern oder mit Iris-Schäden bzw. ungewöhnlichen Venenmustern können an der Hardware-Verifikation scheitern – ohne eigenes Verschulden. Werden solche Gruppen von Web3-Angeboten ausgeschlossen, die Proof of Personhood voraussetzen, entsteht eine neue digitale Unterschicht.
Auch lesenswert: Steuert KI auf einen Punkt ohne Rückkehr zu? Anthropic fordert ein „Pause“-Rahmenwerk
Fazit
Proof of Personhood zählt zu den technisch ambitioniertesten und gesellschaftlich folgenreichsten Problemen der modernen Kryptografie.
Im Kern steht eine scheinbar simple Frage: Wie beweist man seine Menschlichkeit, ohne eine zentrale Instanz um Fürsprache bitten zu müssen?
Die Antwort verlangt eine seltene Kombination aus Hardware-Engineering, Hochkryptografie, dezentraler Governance und durchdachtem Privacy-Design – in einer Form, die bislang kein Projekt vollständig gemeistert hat.
Fest steht: Das Problem verschwindet nicht.
KI-generierte Agenten werden schneller besser, als Erkennungssysteme mithalten können. Die ökonomischen Anreize für Sybil-Angriffe wachsen, je mehr Wert durch Web3-Infrastrukturen fließt. Und der potenzielle Nutzen einer funktionierenden Lösung – von glaubwürdig neutraler Governance bis hin zu wirklich inklusiver Finanzinfrastruktur – ist groß genug, um den enormen Entwicklungsaufwand und eine offene Debatte über die damit verbundenen Trade-offs zu rechtfertigen.
Worldcoin und Humanity Protocol stehen derzeit für die führenden biometrischen Ansätze – ihre Marktdynamik spiegelt eine reale Nachfrage nach einer tragfähigen Lösung wider.
Weiterlesen: Justin Sun verschärft den Konflikt mit WLFI, während HTX USD1 delistet

