Skip to content
RiverCore
S&P Global Купує OpenZeppelin для Оцінки Ризиків у Блокчейні
S&P Global OpenZeppelinsmart contract ratingsonchain riskS&P Global acquires smart contract security firmOpenZeppelin blockchain risk rating

S&P Global Купує OpenZeppelin для Оцінки Ризиків у Блокчейні

18 вер 20267 хв. читанняJames O'Brien

Уявіть рейтингові агентства як будівельних інспекторів у місті, що стрімко розвивається. Сотню років вони перевіряли балки емітентів облігацій і структурованих продуктів, вирішуючи, які поверхи є несучими, а які — просто гіпсокартоном. Тепер це місто переїхало на блокчейн-рейки, і S&P Global щойно придбав собі інженера-конструктора, який справді вміє читати Solidity.

Саме таким є суть угоди з OpenZeppelin, і наслідки для всіх, хто розробляє продукти для onchain-фінансів, набагато серйозніші, ніж випливає з прес-релізу.

Що Сталося

S&P Global погодився придбати OpenZeppelin — постачальника стандартів безпеки, чиї бібліотеки смарт-контрактів із відкритим кодом стали чимось близьким до несучої інфраструктури для onchain-фінансів. Як повідомив FinTech Global, контракти, побудовані на бібліотеках OpenZeppelin, забезпечили понад $37 трильйонів переданої вартості — цифра, що охоплює більшість найбільших стейблкоїнів і токенізованих фондів в обігу.

OpenZeppelin було засновано у 2015 році. За десятиліття компанія провела понад 900 безпекових аудитів для протоколів та інститутів, а її бібліотеки з'являлися в імпортах практично кожного серйозного проекту ERC-20 або ERC-721, який не хотів винаходити велосипед. Якщо ви коли-небудь підключали базовий контракт Ownable або ERC20, не замислюючись над цим, — ви використовували їхній код.

Структура угоди варта уважного прочитання. OpenZeppelin збереже свою назву та функціонуватиме як самостійний бізнес-підрозділ всередині S&P Global, а не буде тихо поглинутий якимось відділом ризик-аналітики. Генеральний директор Demian Brener залишається на посаді та звітуватиме Yann Le Pallec, президенту S&P Global Ratings. Фінансові умови угоди не розголошувалися.

Le Pallec окреслив стратегію в оголошенні, зазначивши, що цифровий напрямок S&P полягає у «наданні надійних даних, бенчмарків і прозорої оцінки ризиків ринкам у міру їх переходу в onchain-середовище», а технології OpenZeppelin доповнять його «можливості оцінки ризиків смарт-контрактів і onchain-технологій». Brener, зі свого боку, наголосив на охопленні: стандарти OpenZeppelin вже лежать в основі провідних стейблкоїнів, токенізованих фондів і DeFi-протоколів, а S&P надає їм канал дистрибуції до куточків TradFi, де під «аудитом» досі розуміють PDF від Deloitte.

Технічна Анатомія

Аналогія з будівельним інспектором є влучною, оскільки технічний перетин між рейтинговим агентством і аудитором смарт-контрактів є цікавішим, ніж здається на перший погляд.

Традиційна робота S&P базується на фреймворках: методологіях оцінки ймовірності дефолту, рівнів відшкодування, структурної субординації. Результатом є символ — від AAA до D — а за ним стоїть ціла бібліотека методологічних документів. Робота OpenZeppelin базується на іншому виді фреймворку, але форма схожа. Референсні реалізації стандартів ERC. Гайдбуки для аудиту. Моделі загроз для проксі з можливістю оновлення, контролю доступу, залежностей від оракулів, міжланцюгових мостів. Результатом є звіт, але основним артефактом є набір думок щодо того, чи виконуватиме код те, що задекларовано, в умовах атак.

Найцікавішим є проблема компонованості. Токенізований фонд грошового ринку — це не один контракт. Це контракт фонду, токен частки, який, мабуть, успадковує базу ERC-20 від OpenZeppelin, оракульний фід (часто через Chainlink), рівень дозволів, інтеграція з кастодіаном і дедалі частіше — шлях міжланцюгових повідомлень. Кожен, хто трасував транзакцію через шість контрактів о 2-й ночі, намагаючись зрозуміти, де саме стався реентрентний виклик, знає цей біль: ризик в onchain-фінансах — це задача на графах, а не задача одного емітента.

Саме це S&P насправді купує. Не лише самі бібліотеки, а методологію міркування про композиційний ризик у контрактах, які посилаються один на одного, оновлюють один одного та маршрутизують вартість між ланцюгами. Рейтинг токенізованого фонду казначейських облігацій означає рейтинг емітента, кастодіана, смарт-контракту, оракула, ланцюга та мосту. OpenZeppelin витратив десятиліття на нарощування компетенцій для трьох середніх елементів. S&P витратив сторіччя на перші два.

Очікуйте, що спільний продукт матиме вигляд багаторівневих оцінок: оцінки на рівні контрактів, що переходять в оцінки на рівні продуктів, а ті — в оцінки на рівні емітентів. Відкритим залишається питання, чи сприйме ринок єдину літерну оцінку для всього цього стека — і я б стверджував, що не повинен. Режими відмови надто різні.

Хто Постраждає

Незалежні компанії з аудиту смарт-контрактів — найочевидніші кандидати на потрясіння. Є реальний шанс, що «оцінка безпеки, афілійована з S&P», стане обов'язковим пунктом у тендерах кожного великого керуючого активами, який досліджує токенізацію. Бутикові аудитори або знайдуть партнерів, або спеціалізуються у нішах, які не цікавлять S&P (MEV, схеми з нульовим розголошенням знань, екзотичні DeFi-примітиви), або спостерігатимуть, як їх інституційний потік клієнтів висихає. Ринок DeFi-аудиту для роздрібних клієнтів нікуди не дінеться, але підприємницький потяг отримав нового провідника.

Конкуруючі рейтингові агентства — друга група, яка опинилась у скрутному становищі. Moody's і Fitch обидва обмірковували фреймворки для цифрових активів, переважно наймаючи аналітиків і публікуючи аналітичні матеріали. S&P просто випередив усіх, купивши інженерні компетенції напряму. Надолужити відставання означає або власне придбання (пул достовірних цілей щойно скоротився на одну) або побудову власної команди — а в нинішніх умовах це означає конкуренцію за рідкісних фахівців з безпеки Solidity, яких хочуть усі.

Емітенти стейблкоїнів і спонсори токенізованих фондів перебувають у цікавішій позиції. З одного боку, оцінка безпеки, схвалена S&P, є справжнім продажним активом при презентації пенсійному фонду, який все ще здригається від слова «крипто». З іншого боку, якщо методології, похідні від OpenZeppelin, стануть де-факто стандартом, емітенти, які будували на унікальних контрактах або форках старих бібліотек, опиняться в ситуації, коли їх оцінюють за стандартами, у розробці яких вони не брали участі. Наступні 90 днів розмежують команди, які вже використовують поточні патерни OpenZeppelin, від тих, хто запускає форки п'ятирічної давнини з локальними модифікаціями, які ніхто не хоче повторно аудитувати.

DeFi-нативні протоколи отримують неоднозначну ситуацію. Інституційне прийняття — це приз, за яким більшість із них женеться, і наявність спільного словника ризиків з покупцями з TradFi допомагає. Ціна — цей словник не буде їхнім.

Стратегія для Крипто та DeFi

Для технічних керівників, які розробляють onchain-продукти цього кварталу, кілька конкретних кроків варто зробити зараз, а не після виходу першої спільної методології S&P-OpenZeppelin.

По-перше, проведіть аудит залежностей вашого використання OpenZeppelin. Яку версію ви використовуєте? Ви успадковуєте від поточних бібліотек чи від форку, замороженого у 2022 році? Якщо ваш package.json або foundry.toml прив'язаний до чогось старого — це технічний борг, який ось-ось стане комерційним. Оновлення — не найгламурніша річ, це нудна частина, але вона поставить вас на версію референсної реалізації, яку передбачатиме методологія оцінювання.

По-друге, задокументуйте граф ваших контрактів так, як проспект облігацій документує водоспади грошових потоків. Не «ось діаграма архітектури», а машинозчитуваний опис того, які контракти що викликають, які можна оновлювати і ким, які зовнішні залежності (оракули, мости, кастодіани) перебувають на критичному шляху. Якщо ви випускаєте токени, які взаємодіють з кількома ланцюгами, стандарти ERC, задокументовані на EIPs, повинні бути явно зазначені у ваших документах, а не лише матися на увазі.

По-третє, якщо ви — протокол, що переслідує інституційний потік, починайте думати про стан безпеки як про щось безперервне, а не як про звіт, замовлений у першому кварталі. Програми bug bounty, моніторинг, плани реагування на інциденти, таймлоки оновлень із реальними вікнами затримки. Методології у стилі рейтингів винагороджують операційну зрілість, а не лише чисті звіти аудиту.

По-четверте, уважно стежте за роботою з бенчмарками. Дві компанії заявили про намір побудувати «нове покоління оцінок і бенчмарків безпеки onchain». Бенчмарки — це спосіб, у який рейтингові агентства отримують цінову владу. Той, хто перебуває всередині бенчмаркової когорти, отримує дешевшу вартість капіталу. Той, хто знаходиться поза нею, пояснює своє становище кожному розподілювачу активів.

Ключові Висновки

  • S&P Global купує OpenZeppelin, зберігаючи його як самостійний підрозділ під керівництвом генерального директора Demian Brener, який звітуватиме президенту S&P Global Ratings Yann Le Pallec. Фінансові умови не розголошувалися.
  • Бібліотеки OpenZeppelin лежать в основі понад $37 трильйонів переданої вартості, включно з більшістю великих стейблкоїнів і токенізованих фондів, що забезпечує S&P негайне охоплення всього onchain-фінансового простору.
  • Стратегічний хід — компонована оцінка ризиків: поєднання методології безпеки на рівні контрактів із традиційним аналізом емітентів і структурним аналізом токенізованих продуктів.
  • Незалежні аудиторські компанії та конкуруючі рейтингові агентства (Moody's, Fitch) зіткнуться з найжорсткішим стратегічним тиском протягом наступних 12 місяців.
  • Командам, які розробляють onchain-продукти, слід вже зараз оновити залежності від OpenZeppelin, задокументувати графи контрактів і розглядати стан безпеки як безперервний процес, а не одноразовий аудит.

Повертаючись до аналогії з будівельним інспектором: місто на блокчейн-рейках тепер має одного дуже відомого інспектора, який тримає в руках і чеклист відповідності коду, і штамп кредитного рейтингу. Чи зробить ця консолідація будівлі безпечнішими, чи просто зробить інспекцію дорожчою — це і є головна історія, за якою слід стежити аж до 2027 року.

Часті Запитання

П: Чому S&P Global придбав OpenZeppelin?

S&P Global розширює охоплення оцінки ризиків до рівня смарт-контрактів, що лежать в основі токенізованих фінансових продуктів. OpenZeppelin привносить широко використовувані бібліотеки безпеки та понад 900 безпекових аудитів, що доповнює існуючу роботу S&P з оцінки onchain-ризиків і надає йому авторитет як серед інституцій TradFi, так і серед DeFi-нативних емітентів.

П: Чи залишаться бібліотеки OpenZeppelin з відкритим кодом безкоштовними?

В оголошенні не йшлося про зміни в ліцензуванні бібліотек, а OpenZeppelin продовжить роботу під власною назвою як самостійний бізнес-підрозділ. З огляду на те, наскільки велика частина галузі залежить від цих бібліотек, будь-яка зміна моделі відкритого коду матиме значні репутаційні витрати — однак інженерним командам варто активно стежити за цим питанням.

П: Що це означає для незалежних аудиторів смарт-контрактів?

Бутиковий ринок аудиту для роздрібного DeFi та спеціалізованих напрямків, як-от схеми з нульовим розголошенням знань або захист від MEV, залишається відкритим, але інституційний аудиторський потік, швидше за все, консолідується навколо методологій, афілійованих з S&P. Незалежні компанії або знайдуть партнерів, або спеціалізуються, або втрачатимуть корпоративні угоди на користь спільної пропозиції S&P та OpenZeppelin.

JO
James O'Brien
RiverCore Analyst · Dublin, Ireland
ПОДІЛИТИСЯ
// СХОЖІ СТАТТІ
ГоловнаРішенняПроєктиПро насКонтакт
Новини06
Дублін, Ірландія · ЄСGMT+1
LinkedIn
🇺🇦UK