Skip to content
RiverCore
S&P Global приобретает OpenZeppelin для оценки рисков в блокчейне
S&P Global OpenZeppelinsmart contract ratingsonchain riskS&P Global acquires smart contract security firmOpenZeppelin blockchain risk rating

S&P Global приобретает OpenZeppelin для оценки рисков в блокчейне

18 сен 20267 мин. чтенияJames O'Brien

Представьте рейтинговые агентства как строительных инспекторов в стремительно растущем городе. Сто лет они ходили и проверяли несущие конструкции у эмитентов облигаций и структурированных продуктов, определяя, что является надёжной опорой, а что — простой декорацией. Теперь город переехал на блокчейн-рельсы, и S&P Global только что приобрела себе инженера-конструктора, который умеет читать Solidity.

Именно такова суть сделки с OpenZeppelin, и её последствия для всех, кто занимается onchain-финансами, куда значительнее, чем следует из пресс-релиза.

Что произошло

S&P Global договорилась о приобретении OpenZeppelin — провайдера стандартов безопасности, чьи open-source библиотеки смарт-контрактов стали несущей инфраструктурой для onchain-финансов. Как сообщило FinTech Global, контракты, построенные на библиотеках OpenZeppelin, обеспечили более $37 трлн переведённых средств — цифра, которая включает большинство крупнейших стейблкоинов и токенизированных фондов в обращении.

OpenZeppelin была основана в 2015 году. За прошедшее десятилетие компания провела более 900 аудитов безопасности для протоколов и институтов, а её библиотеки использовались в импорте практически каждого серьёзного ERC-20 или ERC-721 проекта, который не хотел изобретать велосипед. Если вы когда-либо подключали базовый контракт Ownable или ERC20, не задумываясь об этом, — вы использовали их код.

Структура сделки заслуживает внимательного изучения. OpenZeppelin сохранит своё название и будет работать как самостоятельное бизнес-подразделение внутри S&P Global, а не тихо растворится в каком-нибудь отделе риск-аналитики. Генеральный директор Демиан Бренер остаётся на своём посту и будет подчиняться Янну Ле Паллеку, президенту S&P Global Ratings. Финансовые условия сделки не раскрывались.

Ле Паллек обозначил стратегию в анонсе, заявив, что цифровая стратегия S&P направлена на «привнесение достоверных данных, эталонов и прозрачной оценки рисков на рынки по мере их перехода в onchain», а технологии OpenZeppelin дополнят существующие «возможности оценки рисков смарт-контрактов и onchain-технологий». Бренер, в свою очередь, указал на охват: стандарты OpenZeppelin уже лежат в основе ведущих стейблкоинов, токенизированных фондов и DeFi-протоколов, а S&P открывает им канал распространения в тех уголках TradFi, где «аудит» по-прежнему означает PDF от Deloitte.

Техническая анатомия

Аналогия со строительным инспектором работает, потому что техническое пересечение между рейтинговым агентством и аудитором смарт-контрактов интереснее, чем кажется на поверхности.

Традиционная работа S&P опирается на методологии: оценка вероятности дефолта, уровня возмещения, структурного субординирования. Результатом является символ — от AAA до D, — а за этим символом стоит целая библиотека методологических документов. Работа OpenZeppelin опирается на иной тип фреймворка, но по форме они схожи. Референсные реализации стандартов ERC. Методики аудита. Модели угроз для прокси-апгрейдов, управления доступом, зависимостей от оракулов, кроссчейн-мостов. Результатом является отчёт, но базовый артефакт — это набор суждений о том, будет ли фрагмент кода делать то, что заявлено, в условиях атак.

Самое интересное — это проблема компонуемости. Токенизированный фонд денежного рынка — это не один контракт. Это контракт фонда, токен акций, который, вероятно, наследует от базы ERC-20 OpenZeppelin, оракул (часто реализованный через Chainlink), уровень разрешений, интеграция с кастодианом и всё чаще — кроссчейн-маршрутизация. Каждый, кто в 2 часа ночи трассировал транзакцию через шесть контрактов, пытаясь понять, где именно произошла reentrancy-атака, знает эту боль: риск в onchain-финансах — это задача на графах, а не проблема одного эмитента.

Именно это S&P реально покупает. Не просто сами библиотеки, а методологию оценки композиционного риска в контрактах, которые ссылаются друг на друга, обновляют друг друга и маршрутизируют стоимость между чейнами. Присвоить рейтинг токенизированному фонду казначейских облигаций — значит оценить эмитента, кастодиана, смарт-контракт, оракул, чейн и мост. OpenZeppelin потратила десятилетие на формирование компетенций в трёх средних элементах. S&P потратила век на первые два.

Следует ожидать, что совместный продукт будет выглядеть как многоуровневые оценки: рейтинги на уровне контракта, переходящие в рейтинги на уровне продукта, которые переходят в рейтинги на уровне эмитента. Примет ли рынок единую буквенную оценку для всего этого стека — открытый вопрос, и я бы утверждал, что не должен. Способы отказа слишком различны.

Кто пострадает

Независимые фирмы по аудиту смарт-контрактов — очевидные кандидаты на беспокойство. Существует реальная вероятность того, что «оценка безопасности, аффилированная с S&P» станет обязательным пунктом в закупочных критериях каждого крупного управляющего активами, изучающего токенизацию. Небольшие аудиторские компании либо вступят в партнёрство, либо специализируются на нишах, которые S&P не интересуют (MEV, схемы с нулевым разглашением, экзотические DeFi-примитивы), либо увидят, как их институциональный поток иссякает. Розничный DeFi-аудит никуда не денется, но поезд с корпоративными клиентами теперь ведёт новый машинист.

Конкурирующие рейтинговые агентства — вторая группа, которой грозят неприятности. Moody's и Fitch оба размышляли над фреймворками для цифровых активов — главным образом нанимая аналитиков и публикуя аналитические материалы. S&P просто перешагнула через этот этап, купив инженерные компетенции напрямую. Чтобы догнать, нужно либо самим совершить поглощение (пул достойных кандидатов только что сократился на одного), либо строить всё своими силами, что в нынешних условиях означает конкуренцию за тот же дефицитный Solidity-талант, который нужен всем.

Эмитенты стейблкоинов и спонсоры токенизированных фондов оказываются в более интересном положении. С одной стороны, оценка безопасности с печатью S&P — реальный продажный аргумент при разговоре с аллокатором пенсионного фонда, который всё ещё нервничает при слове «крипто». С другой стороны, если методологии на базе OpenZeppelin станут де-факто стандартом, эмитенты, построившие на собственных контрактах или форках устаревших библиотек, обнаружат, что их оценивают по шкале, в создании которой они не участвовали. Ближайшие 90 дней покажут разницу между командами, уже использующими актуальные паттерны OpenZeppelin, и теми, кто работает на пятилетних форках с локальными модификациями, которые никто не хочет заново аудировать.

DeFi-нативные протоколы получают неоднозначный расклад. Институциональное принятие — это приз, которого добивается большинство из них, и наличие общего словаря рисков с покупателями из TradFi помогает. Цена в том, что этот словарь будет не их.

План действий для крипто и DeFi

Для технических руководителей, выпускающих onchain-продукты в этом квартале, есть несколько конкретных шагов, которые стоит предпринять сейчас, а не после выхода первой совместной методологии S&P и OpenZeppelin.

Первое: проведите аудит зависимостей OpenZeppelin. Какую версию вы используете? Наследуете ли вы от актуальных библиотек или от форка, замороженного в 2022 году? Если ваш package.json или foundry.toml фиксирует что-то устаревшее — это технический долг, который вот-вот превратится в коммерческий. Обновление — не самое увлекательное занятие, но оно переводит вас на ту версию референсной реализации, которую предполагает методология оценки.

Второе: документируйте граф ваших контрактов так, как проспект облигаций документирует водопады денежных потоков. Не «вот архитектурная диаграмма», а машиночитаемое описание того, какие контракты вызывают какие, какие из них обновляемы и кем, какие внешние зависимости (оракулы, мосты, кастодианы) находятся на критическом пути. Если вы выпускаете токены, которые затрагивают несколько чейнов, стандарты ERC, задокументированные на EIPs, должны быть явно указаны в вашей документации, а не подразумеваться.

Третье: если вы — протокол, охотящийся за институциональным потоком, начните воспринимать свою позицию в области безопасности как непрерывный процесс, а не как отчёт, заказанный в первом квартале. Программы bug bounty, мониторинг, планы реагирования на инциденты, таймлоки апгрейдов с реальными окнами задержки. Рейтинговые методологии вознаграждают операционную зрелость, а не только чистые аудиторские отчёты.

Четвёртое: внимательно следите за работой по бенчмаркингу. Обе компании заявили о намерении создать «новое поколение оценок и бенчмарков безопасности в onchain». Бенчмарки — это инструмент, с помощью которого рейтинговые агентства извлекают ценовую власть. Те, кто входит в бенчмарковую группу, получают более низкую стоимость капитала. Те, кто остаётся за её пределами, объясняют себя каждому аллокатору.

Ключевые выводы

  • S&P Global приобретает OpenZeppelin, сохраняя её как самостоятельное подразделение под руководством генерального директора Демиана Бренера, который будет подчиняться президенту S&P Global Ratings Янну Ле Паллеку. Финансовые условия не раскрывались.
  • Библиотеки OpenZeppelin лежат в основе более $37 трлн переведённых средств, включая большинство крупных стейблкоинов и токенизированных фондов, обеспечивая S&P немедленный охват onchain-финансов.
  • Стратегическая цель — компонуемая оценка рисков: сочетание методологии безопасности на уровне контракта с традиционным анализом эмитента и структуры токенизированных продуктов.
  • Независимые аудиторские фирмы и конкурирующие рейтинговые агентства (Moody's, Fitch) испытают наибольшее стратегическое давление в ближайшие 12 месяцев.
  • Командам, выпускающим onchain-продукты, следует уже сейчас обновить зависимости OpenZeppelin, задокументировать графы контрактов и относиться к безопасности как к непрерывному процессу, а не разовому аудиту.

Возвращаясь к аналогии со строительным инспектором: город на блокчейн-рельсах теперь имеет одного очень известного инспектора, который держит в руках и чек-лист соответствия коду, и штамп кредитного рейтинга. Сделает ли эта консолидация здания более безопасными или просто удорожит проверку — вот история, за которой стоит следить до 2027 года.

Часто задаваемые вопросы

В: Зачем S&P Global приобрела OpenZeppelin?

S&P Global расширяет охват оценки рисков на уровень смарт-контрактов, лежащих в основе токенизированных финансовых продуктов. OpenZeppelin привносит широко используемые библиотеки безопасности и более 900 аудитов, дополняя существующую работу S&P по оценке onchain-рисков и обеспечивая авторитет как среди институтов TradFi, так и среди DeFi-нативных эмитентов.

В: Останутся ли open-source библиотеки OpenZeppelin бесплатными?

В объявлении не затрагивались изменения лицензирования библиотек, а OpenZeppelin продолжит работу под собственным названием как самостоятельное бизнес-подразделение. Учитывая, насколько вся отрасль зависит от этих библиотек, любые изменения open-source модели повлекут значительные репутационные издержки, однако инженерным командам следует активно отслеживать эту ситуацию.

В: Что это означает для независимых аудиторов смарт-контрактов?

Нишевый аудиторский рынок для розничного DeFi и специализированных областей — таких как схемы с нулевым разглашением или MEV-защита — остаётся открытым, однако институциональный аудиторский поток, вероятно, консолидируется вокруг методологий, аффилированных с S&P. Независимые фирмы либо вступят в партнёрство, либо специализируются, либо уступят корпоративные сделки объединённому предложению S&P и OpenZeppelin.

JO
James O'Brien
RiverCore Analyst · Dublin, Ireland
ПОДЕЛИТЬСЯ
// ПОХОЖИЕ СТАТЬИ
ГлавнаяРешенияПроектыО насКонтакт
Новости06
Дублин, Ирландия · ЕСGMT+1
LinkedIn
🇷🇺RU