01
Dieselbe Banknote lässt sich nicht zweimal weitergeben.
Haben Sie damit bezahlt, ist sie nicht mehr bei Ihnen. Das ist keine Regel, das ist Physik: Das Papier ist ein einziges Stück.
Der Durchbruch
Das ist die längste offene Frage in der Geschichte des digitalen Geldes. Sie blieb offen, nicht weil sich niemand daran versucht hätte — sondern weil jede Lösung einen Preis hatte, den niemand zahlen wollte.
01
Haben Sie damit bezahlt, ist sie nicht mehr bei Ihnen. Das ist keine Regel, das ist Physik: Das Papier ist ein einziges Stück.
02
Eine Datei zweimal zu verschicken ist genauso leicht wie einmal.
03
Wer im Netz ist, kann ein zentrales Verzeichnis fragen, ob das Geld schon ausgegeben wurde. Wer nicht im Netz ist, hat niemanden zum Fragen.
Ist der Empfänger nicht im Netz, lässt sich eine Doppelausgabe im Moment der Zahlung nicht erkennen. Was sich nicht erkennen lässt, lässt sich nicht verhindern.
Qashmore verspricht keine Verhinderung. Es verspricht etwas anderes, das in der Praxis fast ebenso gut ist: die sichere, beweisbare Enttarnung.
Zehn Stationen über vier Jahrzehnte. Bei jeder dieselben drei Fragen: Was war es, was gab es, und was kostete es?
1982–1988
Die Idee. Chaum, dann Chaum–Fiat–Naor: Die Zahlung soll anonym bleiben, aber wer zweimal ausgibt, soll sich mathematisch selbst enttarnen.
Die richtige Antwort — Selbstenttarnung statt Verhinderung.
Blieb auf dem Papier. Lief nie in einem echten System, in echter Größenordnung.
1990er
DigiCash. Chaums eigenes Unternehmen machte aus dem Prinzip ein Produkt, mit Banken und echten Kunden. Ohne jede Sicherheitshardware.
Bewies, dass anonymes digitales Bezahlen funktioniert.
Im ausgelieferten Produkt prüfte die Bank jede Banknote online; der Offline-Modus blieb eine „future extension“ (künftige Erweiterung). Das Unternehmen ging 1998 bankrott.
1992–1995
CAFE, das Forschungsprojekt der Europäischen Union, mit Chaum.
Das einzige System seiner Zeit mit kryptografischer Identifizierung des Betrügers: „Even if the tamper-resistance is broken, users who spend electronic money more than once are identified.“ (Selbst wenn die Manipulationssicherheit gebrochen wird, werden Nutzer, die elektronisches Geld mehr als einmal ausgeben, identifiziert.)
In den Worten des Projekts selbst: „it allows just one transfer of the electronic money“ (es erlaubt nur eine einzige Weitergabe des elektronischen Geldes) — es gibt keine Kette.
1990er
Mondex. Von Karte zu Karte, ohne Netz, von Hand zu Hand. ITSEC E6.
Das einzige System, das eine Offline-Kette unbegrenzter Länge tragen konnte.
Das Vertrauen zog in den Chip. Die Karte bewies nicht, dass niemand betrogen hatte — sie vertraute darauf, dass es niemand konnte. Eine Identifizierung des Betrügers gibt es nicht. Der letzte Markt wurde 2008 geschlossen.
1996–2000er
GeldKarte (DE), Octopus (HK), Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.
Funktionierendes, breit genutztes Offline-Bezahlen — in mehreren Ländern, über Jahrzehnte.
Allesamt manipulationssichere Chipkarten. Die Weitergabe zwischen Nutzern fehlt entweder oder beruht auf derselben Hardware. Keine von ihnen identifiziert den Betrüger.
2009
Übertragbares E-Cash mit konstanter Größe (Fuchsbauer und Kollegen).
Endlich konnte das Geld durch mehrere Hände gehen, bevor es zur Bank zurückkam.
Die Ehrlichen zahlten den Preis des Betrügers. Bei einer Doppelausgabe konnte eine vertrauenswürdige Nachverfolgungsstelle auch die Identität der ehrlichen Inhaber aufdecken, durch deren Hände das belastete Geld später lief.
2011
Anonymität mit einem Richter (Blazy und Kollegen).
Gab dem ehrlichen Nutzer die Anonymität zurück.
Dafür brauchte es einen allsehenden „Richter“ — womit genau das Versprechen verloren ging, für das die ganze Linie gebaut worden war.
2015
Das erste vollständig anonyme übertragbare E-Cash (Baldimtsi–Chase–Fuchsbauer–Kohlweiss).
Ohne vertrauenswürdige dritte Partei. Ein theoretischer Durchbruch.
Die Bausteine machen es unmöglich, das Verfahren an einer Kasse laufen zu lassen.
2021
Bauer–Fuchsbauer–Qian. Die erste vollständige Konstruktion mit Sicherheitsbeweisen — alle drei Anonymitätsbegriffe, unbegrenzte Kettentiefe.
Sie zeigte, dass die Aufgabe lösbar ist. Das steht nicht infrage; der Begriff stammt von ihnen.
Es gibt keine veröffentlichte Implementierung, keine gemessene Laufzeit und keine Kurvenwahl. Nach den veröffentlichten Elementzahlen ist ihr Zahlungspaket nach der Abhebung rund 19 Kilobyte groß und wächst je Hop um rund 7 Kilobyte.
2020er
Die Zentralbanken. Die Offline-Schicht des digitalen Euro, der Offline-Modus des chinesischen e-CNY, Indiens UPI Lite.
Offline-Bezahlen in echten, großen Systemen.
Alle bauen auf Sicherheitshardware. Im Versuch der Bank of England von 2025 nutzten fünf von fünf Anbietern Secure Elements; die Riksbank versuchte es allein mit Telefonen und verwarf das schriftlich.
Zwei Muster. Wo Offline ernst genommen wurde, legte man Hardware darunter. Wo die Mathematik gewählt wurde, kam entweder kein ausgeliefertes System dabei heraus, oder die Ehrlichen zahlten den Preis des Betrügers. Die Kette und die genaue Benennung des Betrügers gingen bisher nie zusammen.
Die beiden Spuren einer Doppelausgabe ergeben zusammen, rein mathematisch, den eigenen Schlüssel des Betrügers. Automatisch, nicht abstreitbar — und niemand muss dafür überwacht werden.
Ist das Geld durch mehrere Hände gegangen, alle offline, und irgendwo in der Kette hat jemand betrogen — dann benennt das System genau diese eine Person.
Jedes andere, ehrliche Glied der Kette behält seine Anonymität — weder die ehrlichen Inhaber vor dem Betrüger noch die nach ihm werden enttarnt, und keiner von ihnen gerät in Verdacht. Auch dann nicht, wenn jemand den Verdacht absichtlich auf sie lenken wollte.
Genau daran scheiterte die Lösung von 2009.
Vier Menschen, vier Rollen. Das Geld bleibt den ganzen Weg offline.
der Zahler
Erhält die digitale Banknote von seiner Bank. Gibt sie offline weiter.
der Zwischeninhaber
Nimmt sie an und gibt sie weiter. Durchgehend offline.
der Betrüger
Gibt dieselbe Banknote zweimal aus.
der ehrliche Empfänger
Nimmt sie an. Ahnt nicht, dass etwas nicht stimmt.
Sobald irgendein Punkt der Kette das nächste Mal ins Netz kommt, benennt das System C — persönlich. A, B und D bleiben anonym, und keiner von ihnen kann in Verdacht geraten. D wird durch die Emittentengarantie schadlos gestellt: Die Bank des Betrügers zahlt und holt sich den Betrag beim Betrüger zurück.
Zwei verschiedene Dinge, und man sollte sie auseinanderhalten. Dass sich der Verdacht nicht auf die ehrlichen Inhaber lenken lässt, folgt aus einem Satz der Konstruktion. Dass auch ihr Geld sicher ist, folgt aus der Emittentengarantie — das ist die geschäftliche Regelung, mit einem Limit.
Wie tief offline weitergegeben werden kann, legt der jeweilige Einsatz fest — derzeit zehn Schritte —, danach muss das Geld einmal online aufgefrischt werden. Das Zahlungspaket, das der Empfänger erhält, ist frisch ausgegeben rund 456 Byte groß und bei der tiefsten Kette rund 956 Byte; die Prüfung dauert rund 12 Millisekunden.
Kein Sicherheitschip, kein Hersteller als Torwächter.
Das Risiko bleibt nicht bei ihm.
Geprüft wird dort, wo Werte eintreten und wo sie das System verlassen.
Die selbstenttarnende Erkennung der Chaum-Linie blieb auf dem Papier; sie lief nie in einem echten System, in echter Größenordnung. Die veröffentlichten Offline-Versuche der Zentralbanken bauen auf Sicherheitshardware — der Bericht der Bank of England von 2025 schreibt über fünf Anbieter wörtlich: „All solutions used secure elements.“ (Alle Lösungen setzten Secure Elements ein.)
Die erste Konstruktion, die zeigte, dass diese Kombination von Eigenschaften erreichbar ist, stammt von Bauer, Fuchsbauer und Qian aus dem Jahr 2021 — mit vollständigem, begutachtetem Sicherheitsmodell und Beweisen, und nach ihrem eigenen Maßstab nennen sie sie praktikabel. Das steht nicht infrage. Der Unterschied ist allerdings messbar: Nach den veröffentlichten Elementzahlen ist das Zahlungspaket rund 19 Kilobyte groß und wächst je Hop um rund 7 Kilobyte, ohne Implementierung, ohne gemessene Laufzeit und ohne Kurvenwahl. Die Pactena-Lösung bleibt selbst nach zehn Hops bei rund 956 Byte, geprüft in rund 12 Millisekunden. Der Tausch ist bewusst gewählt: Die Kettentiefe von Pactena ist absichtlich begrenzt — und ein konfigurierbarer Parameter.
Die externe kryptografische Begutachtung der Zahlungsschicht läuft; das Ergebnis wird veröffentlicht.
Bis August 2026 ist kein öffentlich dokumentiertes, funktionierendes System bekannt, das all dies zusammen leistet. Durchgesehen wurden IACR ePrint, DBLP, der Volltext von Google Patents, die Dokumentenarchive der BIS, der EZB, der Fed und des EDPB, zwölf CBDC-Anbieter sowie der gesamte Korpus von Real World Crypto aus den Jahren 2015 bis 2026. Wenn Sie eine andere solche Lösung kennen, würden wir aufrichtig gern davon lesen.