S&P Global rachète OpenZeppelin : l’audit crypto en revue
S&P Global rachète OpenZeppelin, la maison derrière la bibliothèque de contrats la plus utilisée de la DeFi. Wall Street change-t-il quelque chose à la sécurité on-chain ?
Le 17 septembre 2026, S&P Global a annoncé le rachat d’OpenZeppelin. La nouvelle a de quoi arrêter le lecteur: le groupe qui note la dette des États et des grandes entreprises met la main sur la maison qui écrit, vérifie et surveille une partie du code sur lequel repose la finance on-chain. Selon le communiqué de S&P Global, les contrats d’OpenZeppelin ont soutenu plus de 37 000 milliards de dollars (environ 32 000 milliards d’euros) de valeur transférée et la société a mené plus de 900 missions de sécurité depuis sa création. Autrement dit, l’agence de notation la plus connue de Wall Street rachète l’auditeur le plus discret de la crypto.
Ce rachat mérite une revue à froid, parce qu’il touche une question que le secteur préfère éviter: à quoi sert vraiment un audit, et un propriétaire prestigieux le rend-il plus fiable ? La réponse tient en une phrase que cet article va décliner: une acquisition change le propriétaire de l’auditeur, elle ne change pas ce qu’un audit peut promettre. En 2026, les plus grosses pertes crypto ne viennent presque jamais d’un bug de code; elles viennent des clés, de l’infrastructure et des humains, c’est-à-dire de tout ce qu’un audit de code ne regarde pas. Le rachat par S&P Global n’efface pas cet écart, il l’institutionnalise.
Le rachat en bref
L’accord a été présenté depuis New York comme une acquisition pure et simple. OpenZeppelin conserve son nom et devient une unité distincte au sein de S&P Global; son cofondateur Demian Brener reste directeur général et rapporte désormais à Yann Le Pallec, président de S&P Global Ratings. Les termes financiers n’ont pas été divulgués, et le groupe précise que l’opération ne devrait pas peser de façon significative sur ses résultats. Point important pour les développeurs: S&P Global et OpenZeppelin affirment que la bibliothèque de contrats et les autres applications open source resteront gratuites et publiquement maintenues sur GitHub.
La logique est résumée par Yann Le Pallec, dont les mots trahissent l’ambition du groupe. « Notre stratégie sur les actifs numériques vise à apporter des données fiables, des indices de référence et une évaluation transparente du risque à mesure que les marchés passent on-chain », déclare-t-il, avant d’ajouter que « la technologie et l’expertise d’OpenZeppelin viendront compléter nos capacités d’évaluation du risque sur les smart contracts et l’infrastructure on-chain, en donnant aux institutions financières traditionnelles comme aux acteurs nés dans la DeFi la confiance nécessaire pour construire et transiger dans ce nouvel environnement ». Côté vendeur, Demian Brener met en avant la place déjà prise par sa société: « Les standards, la technologie et l’expertise d’OpenZeppelin font déjà tourner l’infrastructure des principaux stablecoins, fonds tokenisés, protocoles DeFi et marchés on-chain du monde. »
| Élément | Détail |
|---|---|
| Acquéreur | S&P Global (via S&P Global Ratings) |
| Cible | OpenZeppelin, sécurité et audit on-chain |
| Date d’annonce | 17 septembre 2026, New York |
| Structure | Unité distincte, marque OpenZeppelin conservée |
| Direction | Demian Brener reste DG, rapporte à Yann Le Pallec |
| Montant | Non divulgué; jugé non significatif pour S&P |
| Open source | Bibliothèque de contrats maintenue gratuite sur GitHub |
Qui est OpenZeppelin, l’auditeur qui écrit aussi le code
Pour comprendre ce que S&P Global achète, il faut d’abord voir en quoi OpenZeppelin diffère d’un cabinet d’audit classique. CertiK, Halborn ou Trail of Bits vendent d’abord un service: on leur envoie du code, ils rendent un rapport. OpenZeppelin fait cela aussi, mais son influence vient d’ailleurs. La société, fondée en 2015 par Manuel Aráoz et Demian Brener (Aráoz a depuis quitté l’entreprise, Brener en est resté le patron), s’est imposée en publiant la bibliothèque de smart contracts la plus copiée de l’écosystème. Avant d’auditer le code des autres, OpenZeppelin fournit les briques à partir desquelles ce code est écrit.
Les chiffres repris par S&P Global donnent la mesure de cette empreinte: plus de 37 000 milliards de dollars (environ 32 000 milliards d’euros) de valeur transférée reposent sur des contrats issus de la bibliothèque OpenZeppelin, la société a réalisé plus de 900 missions de sécurité et identifié plus de 10 000 vulnérabilités avant leur mise en production. Sa clientèle est un annuaire du secteur: Aave, Uniswap, Compound, The Graph, Coinbase, la Fondation Ethereum. Là où un pirate cherche la faille dans le code déployé, OpenZeppelin a passé une décennie à standardiser ce code pour qu’il contienne le moins de failles possible. C’est une position rare, et c’est précisément ce qui intéresse un groupe dont le métier est de mesurer le risque.
La bibliothèque qui tient la DeFi
Quand un développeur crée un token, un contrat de gouvernance ou un système de rôles d’administration, il ne repart presque jamais d’une feuille blanche. Il importe les implémentations de référence d’OpenZeppelin: le standard ERC-20 pour les tokens fongibles, l’ERC-721 et l’ERC-1155 pour les NFT, les modules AccessControl pour la gestion des permissions, les proxys pour les contrats évolutifs. Ces briques sont gratuites, ouvertes, relues par des milliers de paires d’yeux et réutilisées par des milliers de projets publics. Pour beaucoup d’équipes, un audit commence donc sur du code OpenZeppelin, et la première bonne nouvelle d’un rapport est souvent que le socle n’a pas été modifié.
Cette position de standard de fait a une conséquence stratégique que l’acquisition met en lumière. Posséder l’auditeur, c’est banal; posséder la bibliothèque sur laquelle repose une part énorme de la valeur on-chain, c’est autre chose. La bibliothèque est un bien public: elle vaut par sa gratuité et sa neutralité, pas par son prix. S&P Global le sait, d’où l’engagement explicite à la laisser libre sur GitHub. Le vrai actif n’est pas le code, qui reste ouvert, mais la crédibilité de la marque OpenZeppelin et la relation de confiance qu’elle entretient avec les développeurs. C’est un actif immatériel, difficile à racheter sans l’abîmer, et toute la question du rachat est là.
Cette omniprésence a un revers que la revue doit nommer: le risque de monoculture. Quand des milliers de protocoles héritent des mêmes implémentations, un défaut dans une brique très répandue se propagerait partout à la fois, et un correctif publié par OpenZeppelin devient de facto une alerte de sécurité pour une bonne moitié de la DeFi. Le générateur de contrats Wizard, qui produit en quelques clics un token ou un système de gouvernance prêts à déployer, accélère encore cette standardisation. C’est une force, parce que le code partagé est le code le plus relu; c’est aussi une concentration de risque que S&P Global acquiert avec le reste. Noter le risque on-chain suppose de savoir mesurer ce que vaut, précisément, cette dépendance collective à un seul fournisseur de briques.
De Defender à l’open source : le virage 2026
Le rachat arrive au terme d’une année de repositionnement. En 2026, OpenZeppelin a acté la fermeture de Defender, sa plateforme hébergée d’opérations de sécurité (automatisation, surveillance, déploiement), annoncée dès le 30 juin 2025 et effective le 1er juillet 2026. À la place, la société a poussé des outils libres, un Relayer et un Monitor open source, en expliquant vouloir donner aux équipes « une plus grande liberté pour bâtir une infrastructure sur mesure adaptée à leurs besoins opérationnels ». Les raisons avancées dans son annonce: rendre le contrôle de l’infrastructure aux développeurs, dépasser les limites d’une plateforme cantonnée à l’EVM, et poser une base plus durable pour la sécurité des applications on-chain.
Il y a une tension féconde entre ce virage et l’acquisition. D’un côté, OpenZeppelin renforce son ADN open source, décentralise ses outils, promet la gratuité. De l’autre, elle passe sous le contrôle d’un groupe coté de Wall Street dont le modèle économique est, précisément, de vendre de la confiance sous forme de notes et d’indices propriétaires. Les deux mouvements ne sont pas incompatibles: une entreprise peut donner ses outils et faire payer son expertise. Mais ils créent une ligne de faille culturelle que les développeurs surveilleront. La communauté a déjà vu des standards ouverts absorbés par des acteurs institutionnels; elle jugera OpenZeppelin sur les actes, pas sur les intentions affichées.
Pourquoi une agence de notation achète un auditeur de code
L’acquisition d’OpenZeppelin n’est pas un coup isolé, c’est la troisième pièce d’un puzzle assemblé en quelques semaines. Le 1er septembre 2026, S&P Dow Jones Indices et Kaiko ont lancé une gamme d’indices co-marqués, les S&P Kaiko Digital Asset Indices. Le 14 septembre, S&P Global a mené un investissement stratégique dans Kaiko, société de données crypto, portant son tour de table à 110 millions de dollars (environ 96 millions d’euros) aux côtés de Nasdaq, BNP Paribas et Coinbase, selon The Block. Trois jours plus tard, le rachat d’OpenZeppelin ajoutait la couche sécurité. Données de marché, indices de référence, évaluation du code: S&P Global assemble méthodiquement une chaîne d’outils de risque pour des marchés de capitaux qui basculent on-chain.
Cette logique éclaire le calendrier. À mesure que les fonds tokenisés, les stablecoins et les actifs du monde réel migrent vers la blockchain, les grands acteurs institutionnels réclament les mêmes garde-fous que dans la finance traditionnelle: une donnée fiable, un indice crédible, une évaluation du risque. Le même mouvement d’institutionnalisation nourrit l’essor des ETF crypto et de leurs flux, où Wall Street a appris à emballer le Bitcoin dans des enveloppes réglementées. S&P Global applique cette recette d’un cran plus profond, au niveau du code lui-même. Reste à savoir si l’on peut noter la sécurité d’un smart contract comme on note une obligation, et l’histoire récente invite à la prudence.
| Date 2026 | Mouvement de S&P Global sur les actifs numériques |
|---|---|
| Mars | Tokenisation de l’indice iBoxx US Treasuries avec Kaiko |
| 1er septembre | Lancement des indices S&P Kaiko Digital Asset |
| 14 septembre | Investissement dans Kaiko, tour porté à 110 M$ (96 M€) |
| 17 septembre | Rachat d’OpenZeppelin, couche sécurité et audit |
L’agence de notation rachète l’auditeur : le conflit devient littéral
Un débat court depuis des années dans la crypto: l’audit souffre du même défaut structurel que la notation financière, le modèle « émetteur-payeur ». Le protocole audité choisit et paie son auditeur, exactement comme, avant 2008, les émetteurs de dette choisissaient et payaient les agences qui notaient cette dette. On connaît la suite: des tranches de subprimes notées AAA par les mêmes agences qui vivaient des honoraires de leurs émetteurs. L’analogie servait jusqu’ici de métaphore. Avec ce rachat, elle devient littérale: une véritable agence de notation, S&P Global, possède désormais un auditeur de code dont les clients paient pour être audités.
Il faut être juste avec les deux lectures. La version optimiste: S&P Global apporte une marque, une discipline institutionnelle, des procédures de gestion des conflits d’intérêts rodées et une exposition juridique qu’un cabinet crypto n’a pas. Une agence cotée a beaucoup à perdre à brader sa signature; elle pourrait, au contraire, hausser le niveau d’exigence et de transparence méthodologique. La version pessimiste: le rachat ne supprime pas l’incitation problématique, il l’empile. À la pression de plaire au client qui paie s’ajoute désormais la pression de croissance d’une maison mère cotée, dont les actionnaires attendent des revenus récurrents. Or la façon la plus simple de faire croître un revenu d’audit est d’auditer plus, pas d’auditer mieux. Le rachat déplace le curseur du conflit; il ne l’annule pas.
Il y a une ironie supplémentaire. Une agence de notation vend un jugement sur la probabilité de défaut; un auditeur de smart contract vend un jugement sur la présence de failles. Les deux jugements sont probabilistes, faillibles, et pourtant lus par le marché comme des garanties. Fusionner les deux métiers sous une même marque risque de renforcer cette confusion plutôt que de la dissiper. La note S&P sur une obligation n’a jamais empêché un défaut; un « badge OpenZeppelin » n’empêchera jamais un hack. Le danger est qu’un logo prestigieux rende l’illusion de sécurité plus convaincante encore.
Ce qu’un audit prouve, et ce qu’il ne prouve pas
Pour mesurer les limites du produit que S&P Global vient d’acquérir, aucun cas n’est plus parlant que celui qu’OpenZeppelin a elle-même documenté. Le 18 avril 2026, des attaquants ont vidé environ 116 500 rsETH, soit près de 254 millions d’euros (292 millions de dollars), d’un pont cross-chain que Kelp DAO avait bâti sur LayerZero. Le titre de la post-mortem d’OpenZeppelin est un aveu en soi: « 292 millions perdus, zéro bug trouvé ». Le rapport est catégorique: « Les contrats ont fonctionné exactement comme écrit. » Aucune faille dans la logique du rsETH, aucun primitif cryptographique cassé. Le vol est passé par tout ce qui entoure le code.
OpenZeppelin va plus loin et liste, noir sur blanc, ce qu’un audit de smart contract n’examine typiquement pas. Cette liste devrait être affichée au-dessus de chaque badge « audité ».
- La façon dont les intégrations de protocoles tiers sont configurées au moment du déploiement
- Le fait que des composants d’infrastructure (nœuds RPC, relayeurs, oracles) introduisent ou non des points de défaillance uniques
- Le respect ou non des réglages par défaut recommandés par la documentation du protocole
- Le comportement du système lorsque des dépendances hors chaîne sont compromises
L’incident du pont rsETH, écrit OpenZeppelin, tombait « exactement dans ces quatre catégories » et n’aurait été résolu par aucune relecture de code. La mécanique le confirme: l’attaque a débuté six semaines plus tôt, le 6 mars, par l’ingénierie sociale d’un développeur; les assaillants, liés au groupe Lazarus (Corée du Nord), ont compromis deux nœuds RPC sur lesquels s’appuyait le vérificateur unique de LayerZero, forgé des messages ne trompant que ce vérificateur, puis saturé les nœuds sains pour forcer le basculement. C’est du risque opérationnel, pas du risque de code. Le fait qu’un adversaire étatique comme la Corée du Nord soit devenu le premier client des auditeurs par la porte de derrière dit tout: la cible n’est plus le code, ce sont les personnes et les clés. Kelp étant un protocole de restaking liquide, la valeur concentrée y était particulièrement tentante.
Balancer, ou quand le périmètre décide de tout
Kelp illustre le risque opérationnel; un autre dossier, tout aussi documenté par OpenZeppelin, illustre le piège du périmètre. Balancer V2 a été audité plus de dix fois par quatre cabinets, dont OpenZeppelin. Or, dans sa propre rétrospective, OpenZeppelin détaille une chronologie qui devrait figurer dans tout cours d’introduction à la sécurité: son deuxième audit s’est achevé le 10 septembre 2021; le contrat ComposableStablePool, celui qui sera plus tard exploité, a été ajouté au dépôt le 20 septembre 2021, dix jours après. Traduction sans détour du cabinet: « De nouveaux contrats ont été ajoutés au dépôt mais ne faisaient pas partie du périmètre de notre mission. »
Le 3 novembre 2025, une erreur d’arrondi dans cette famille de pools a été exploitée pour plus de 100 millions de dollars (au-delà de 87 millions d’euros), à travers plusieurs blockchains, en moins d’une demi-heure. La leçon n’est pas qu’un audit « rate » des bugs par incompétence; c’est qu’un audit ne couvre que le code qui existait le jour où il a été mené. Chaque mise à jour, chaque contrat ajouté après coup, chaque paramètre modifié rouvre une surface d’attaque que l’ancien rapport ne dit rien. « Audité par X » sans date, sans version et sans adresse de contrat ne signifie donc rien. C’est ce que résume Suhail Kakar, responsable des relations développeurs chez TAC Blockchain: « Audité par X ne veut presque rien dire. Le code est difficile, la DeFi l’est encore plus », dit-il à propos de Balancer.
La forme des pertes crypto en 2026
Les deux cas ne sont pas des exceptions, ce sont des symptômes. Les données de l’année le disent froidement. Selon le rapport Hack3d du premier semestre 2026 de CertiK, environ 1,14 milliard d’euros (1,31 milliard de dollars) ont été perdus sur 344 incidents. Mais la répartition compte plus que le total: la compromission de portefeuilles et de clés a coûté quelque 386 millions d’euros (444 millions de dollars) sur 33 incidents seulement, soit le vecteur le plus cher par événement; le phishing a pris environ 318 millions d’euros (366 millions de dollars) sur 63 incidents; les bugs de code, eux, sont le vecteur le plus fréquent (204 incidents) mais le moins coûteux, autour de 132 millions d’euros (152 millions de dollars). Le seul vecteur qu’un audit de code adresse vraiment est aussi le moins destructeur.
TRM Labs pointe le même déséquilibre pour ce semestre: environ 846 millions d’euros (972 millions de dollars) volés sur 207 incidents, un record de volume, mais avec une infrastructure et des failles opérationnelles représentant à peine 15 % des incidents et près de 76 % de la valeur perdue, selon son bilan. La suite de l’année n’a pas démenti la tendance: le 6 septembre 2026, un réseau Bitcoin utilisé par des plateformes d’échange a subi un exploit de 320 millions de dollars (environ 278 millions d’euros). Là encore, la valeur est partie par une faille qui n’était pas une ligne de Solidity mal écrite.
| Vecteur (CertiK, S1 2026) | Incidents | Pertes | Couvert par un audit de code ? |
|---|---|---|---|
| Compromission de clés / portefeuilles | 33 | ~386 M€ (444 M$) | Non (gestion des clés) |
| Phishing / ingénierie sociale | 63 | ~318 M€ (366 M$) | Non (couche humaine) |
| Bugs de code | 204 | ~132 M€ (152 M$) | Oui, en partie |
| Total S1 2026 | 344 | ~1,14 Md€ (1,31 Md$) | Partiellement |
Ronghui Gu, cofondateur de CertiK, tire la conclusion qui devrait guider tout acheteur d’audit: « les attaquants obtiennent un meilleur rendement en s’attaquant à la gestion des clés, à la gouvernance multisig et à l’infrastructure opérationnelle qu’en cherchant des bugs dans le code », et « la fenêtre de danger ne se referme pas après le lancement », rappelle-t-il. Les manipulations d’oracles et de prix, comme celle qui a forcé le rollback de la chaîne Cronos, appartiennent à la même famille: le contrat exécute fidèlement une donnée faussée en amont.
Un point de ce bilan mérite qu’on s’y arrête: la part des contrats visés qui avaient déjà plus d’un an d’existence au moment de l’attaque a nettement progressé en 2026. Les assaillants reviennent sur du code ancien, audité une fois puis jamais revisité, dont les hypothèses de sécurité ont vieilli à mesure que l’écosystème autour changeait. Un audit daté de 2023 ne dit rien des intégrations branchées en 2026, ni des oracles ajoutés depuis, ni des ponts qui relient désormais le protocole à cinq autres chaînes. La sécurité n’est pas un état que l’on obtient une fois; c’est un flux qu’il faut entretenir. C’est précisément le genre de dynamique qu’une évaluation continue, adossée à une marque, pourrait en théorie mieux saisir qu’un rapport unique, à condition qu’elle reste réellement indépendante.
« Audité » n’est pas « sûr »
Tout ceci converge vers une distinction que le marketing de la sécurité s’emploie à brouiller. Un audit est une photographie prise à un instant donné, sur un périmètre donné, par une équipe humaine sous contrainte de temps. Il est nécessaire; il n’est jamais suffisant. Trois protocoles peuvent partager le même auditeur prestigieux et présenter trois niveaux de risque radicalement différents, selon la façon dont ils gèrent leurs clés, configurent leur infrastructure, révisent leur code après le lancement et conçoivent leur économie. Le badge ne dit rien de tout cela. Il dit seulement qu’un jour, un cabinet a regardé une version du code et rendu un rapport.
Le secteur a bien tenté de combler l’écart. La surveillance continue, les moteurs d’intelligence artificielle qui relisent le code en boucle, les bug bounties qui récompensent les chercheurs, la vérification formelle qui prouve des propriétés du code: autant de couches complémentaires. Aucune ne transforme l’audit ponctuel en garantie. Elles allongent seulement la liste des filets, et la crypto de 2026 rappelle chaque mois qu’entre les filets, il reste des trous. La fragilité systémique de la DeFi ne tient d’ailleurs pas qu’au code: quand le crédit on-chain se contracte, comme lors du choc de taux qui a mis fin au levier facile, ce sont les paramètres économiques, hors périmètre d’un audit de code, qui décident de la survie d’un protocole.
Un budget de sécurité sérieux ressemble donc moins à un logo qu’à un processus: plusieurs auditeurs indépendants, un concours public, un programme de bug bounty permanent, une surveillance en temps réel et une capacité de réponse à incident. C’est coûteux, et c’est justement pour cela que la plupart des projets s’arrêtent au premier rapport et affichent le badge. L’acheteur avisé lit le rapport, pas le badge; il vérifie la date, la version, l’adresse du contrat déployé et le périmètre couvert avant de tirer une conclusion.
Le vide réglementaire que le rachat ne comble pas
C’est ici que le rachat prend une saveur particulièrement française. En France comme ailleurs en Europe, aucun régulateur n’agrée les auditeurs de smart contracts ni n’impose un audit de code. Ni l’AMF, ni le règlement MiCA, ni DORA ne créent l’équivalent d’un ordre professionnel pour l’audit on-chain. MiCA encadre les prestataires de services sur actifs numériques et les émetteurs, pas la qualité du Solidity; la fin de la période transitoire pour les anciens PSAN, actée au 1er juillet 2026, ne change rien à ce vide. La DeFi pleinement décentralisée reste, elle, hors du champ de MiCA: en cas de piratage, il n’existe souvent aucun prestataire vers qui se retourner, et l’audit plus la post-mortem constituent la seule « garantie » disponible.
Le contraste est net avec les commissaires aux comptes, ces auditeurs financiers qui engagent une vraie responsabilité civile et pénale, souscrivent une assurance professionnelle obligatoire et sont supervisés, depuis le 1er janvier 2024, par la Haute Autorité de l’audit (H2A). Un auditeur de smart contract, lui, se protège par des clauses qui limitent sa responsabilité au montant de ses honoraires. Le paradoxe du rachat est cinglant: S&P Global Ratings est elle-même une agence de notation directement supervisée par l’ESMA au titre du règlement européen sur les agences de notation, le règlement 1060/2009. Le groupe qui rachète l’auditeur est donc encadré pour son métier de notation; l’activité qu’il acquiert, l’audit de code, ne l’est par personne. Le rachat place un parent surveillé au-dessus d’une activité qui, elle, ne l’est pas. Il ne crée pas de régime d’agrément; il met un vernis institutionnel sur son absence.
Ce que le rachat change (et ne change pas) pour les développeurs et les investisseurs
À court terme, peu de choses bougent pour l’utilisateur d’OpenZeppelin. La bibliothèque de contrats reste gratuite, les équipes en place demeurent, la marque persiste. Le vrai enjeu est à moyen terme, dans ce que S&P Global voudra monétiser. La feuille de route implicite du groupe, telle qu’exprimée par Yann Le Pallec, parle d’« évaluations de sécurité on-chain de nouvelle génération » et d’« indices de référence ». Traduit, cela pourrait donner un score de sécurité normalisé, adossé à la marque S&P, vendu aux institutions qui veulent une échelle comparable avant d’engager des capitaux on-chain. L’intention est vertueuse: apporter de la comparabilité là où règne aujourd’hui l’anecdote et le badge.
Le mouvement dépasse d’ailleurs OpenZeppelin. En rachetant coup sur coup des données (Kaiko), des indices, puis de la sécurité, S&P Global reproduit on-chain la consolidation qui a bâti son empire dans la finance traditionnelle, où quelques fournisseurs de données et de notes se sont rendus indispensables. Si l’opération réussit, ses concurrents directs, des autres grandes agences de notation aux fournisseurs de terminaux financiers, seront tentés de suivre et de s’offrir leur propre couche de risque crypto. Pour les protocoles, cela signifie qu’une partie de leur crédibilité pourrait bientôt se jouer non plus sur un rapport d’audit qu’ils commandent, mais sur une note délivrée par un tiers institutionnel qu’ils ne choisissent pas toujours. Ce serait un basculement de pouvoir considérable, et il commence par cette acquisition.
Mais le risque miroir est réel: une économie du badge, version 2.0, où un score prestigieux remplacerait la lecture patiente d’un rapport et rejouerait, sur le code, la mécanique émetteur-payeur qui a mal vieilli sur la dette. Les points à surveiller sont donc concrets. L’indépendance méthodologique de l’unité OpenZeppelin sera-t-elle publiée et vérifiable ? Un score de sécurité S&P sera-t-il payé par le protocole noté, et si oui, avec quelles murailles de Chine ? La bibliothèque restera-t-elle réellement libre, sans fonctionnalités premium réservées aux clients institutionnels ? Pour le développeur comme pour l’investisseur, la discipline reste la même qu’avant le rachat: traiter « audité par OpenZeppelin, désormais filiale de S&P Global » comme le début d’une vérification, jamais comme sa conclusion. Une marque plus grande ne rend pas un contrat plus sûr; elle rend seulement l’illusion plus chère.
Le rachat d’OpenZeppelin par S&P Global restera comme un jalon: le moment où l’establishment de la notation a reconnu que la sécurité du code était une classe de risque à part entière, digne d’être achetée. C’est un signe de maturité pour un secteur longtemps méprisé par la finance traditionnelle. Mais la maturité ne se décrète pas par acquisition. Tant qu’aucun régulateur n’agréera les auditeurs, tant que les plus grosses pertes passeront par les clés et l’infrastructure plutôt que par le code, et tant que le badge vaudra plus que le rapport qu’il résume, la question centrale restera intacte. S&P Global peut désormais noter le risque on-chain; il ne peut pas le supprimer.
Frequently Asked Questions
S&P Global a-t-il vraiment racheté OpenZeppelin ?
Oui. S&P Global a annoncé le 17 septembre 2026 un accord pour racheter OpenZeppelin. La société conservera son nom et deviendra une unité distincte du groupe, son cofondateur Demian Brener restant directeur général. Les termes financiers n’ont pas été divulgués et l’opération n’est pas jugée significative pour les résultats de S&P Global.
OpenZeppelin va-t-il rester open source après le rachat ?
D’après S&P Global et OpenZeppelin, la bibliothèque de contrats et les autres applications open source resteront gratuites et publiquement maintenues sur GitHub. OpenZeppelin avait déjà entamé un virage vers l’open source en 2026 en fermant sa plateforme hébergée Defender le 1er juillet 2026 au profit d’outils libres comme Relayer et Monitor.
Un audit OpenZeppelin garantit-il qu’un protocole est sûr ?
Non. Un audit examine la logique du code déployé à un instant donné; il ne couvre ni la gestion des clés, ni la configuration de l’infrastructure, ni les intégrations tierces, ni le comportement des dépendances hors chaîne. Le piratage de Kelp DAO en avril 2026, pour environ 254 millions d’euros (292 millions de dollars), a eu lieu alors que, selon OpenZeppelin, les contrats fonctionnaient exactement comme écrit.
Pourquoi une agence de notation s’intéresse-t-elle à l’audit de smart contracts ?
Parce que S&P Global veut évaluer le risque à mesure que les marchés de capitaux passent on-chain. Le rachat d’OpenZeppelin suit un investissement dans la société de données Kaiko et le lancement d’indices S&P Kaiko en septembre 2026. L’audit de code et le suivi on-chain deviennent une nouvelle couche de l’évaluation du risque, aux côtés de la notation traditionnelle.
Un régulateur agrée-t-il les auditeurs de smart contracts en France ?
Non. Aucun régulateur, ni l’AMF, ni un dispositif MiCA ou DORA, n’agrée les auditeurs de smart contracts ni n’impose un audit de code. Les commissaires aux comptes, eux, engagent leur responsabilité et sont supervisés depuis le 1er janvier 2024 par la Haute Autorité de l’audit (H2A). Aucun équivalent n’existe pour l’audit de code on-chain.
Par la rédaction de HOGE Wire, desk sécurité.