{"id":600,"date":"2026-09-18T22:29:03","date_gmt":"2026-09-18T22:29:03","guid":{"rendered":"https:\/\/hoge.gg\/fr\/sp-global-rachat-openzeppelin-audit-crypto-revue-2026\/"},"modified":"2026-09-18T22:29:03","modified_gmt":"2026-09-18T22:29:03","slug":"sp-global-rachat-openzeppelin-audit-crypto-revue-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/sp-global-rachat-openzeppelin-audit-crypto-revue-2026\/","title":{"rendered":"S&#038;P Global rach\u00e8te OpenZeppelin : l&#8217;audit crypto en revue"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 17 septembre 2026, S&amp;P Global a annonc\u00e9 le rachat d&#8217;OpenZeppelin. La nouvelle a de quoi arr\u00eater le lecteur: le groupe qui note la dette des \u00c9tats et des grandes entreprises met la main sur la maison qui \u00e9crit, v\u00e9rifie et surveille une partie du code sur lequel repose la finance on-chain. Selon le <a href='https:\/\/www.prnewswire.com\/news-releases\/sp-global-announces-agreement-to-acquire-openzeppelin-302881958.html'>communiqu\u00e9 de S&amp;P Global<\/a>, les contrats d&#8217;OpenZeppelin ont soutenu plus de 37 000 milliards de dollars (environ 32 000 milliards d&#8217;euros) de valeur transf\u00e9r\u00e9e et la soci\u00e9t\u00e9 a men\u00e9 plus de 900 missions de s\u00e9curit\u00e9 depuis sa cr\u00e9ation. Autrement dit, l&#8217;agence de notation la plus connue de Wall Street rach\u00e8te l&#8217;auditeur le plus discret de la crypto.<\/p><p class=\"wp-block-paragraph\">Ce rachat m\u00e9rite une revue \u00e0 froid, parce qu&#8217;il touche une question que le secteur pr\u00e9f\u00e8re \u00e9viter: \u00e0 quoi sert vraiment un audit, et un propri\u00e9taire prestigieux le rend-il plus fiable ? La r\u00e9ponse tient en une phrase que cet article va d\u00e9cliner: une acquisition change le propri\u00e9taire de l&#8217;auditeur, elle ne change pas ce qu&#8217;un audit peut promettre. En 2026, les plus grosses pertes crypto ne viennent presque jamais d&#8217;un bug de code; elles viennent des cl\u00e9s, de l&#8217;infrastructure et des humains, c&#8217;est-\u00e0-dire de tout ce qu&#8217;un audit de code ne regarde pas. Le rachat par S&amp;P Global n&#8217;efface pas cet \u00e9cart, il l&#8217;institutionnalise.<\/p><h2 class='wp-block-heading'>Le rachat en bref<\/h2><p class=\"wp-block-paragraph\">L&#8217;accord a \u00e9t\u00e9 pr\u00e9sent\u00e9 depuis New York comme une acquisition pure et simple. OpenZeppelin conserve son nom et devient une unit\u00e9 distincte au sein de S&amp;P Global; son cofondateur Demian Brener reste directeur g\u00e9n\u00e9ral et rapporte d\u00e9sormais \u00e0 Yann Le Pallec, pr\u00e9sident de S&amp;P Global Ratings. Les termes financiers n&#8217;ont pas \u00e9t\u00e9 divulgu\u00e9s, et le groupe pr\u00e9cise que l&#8217;op\u00e9ration ne devrait pas peser de fa\u00e7on significative sur ses r\u00e9sultats. Point important pour les d\u00e9veloppeurs: S&amp;P Global et OpenZeppelin affirment que la biblioth\u00e8que de contrats et les autres applications open source resteront gratuites et publiquement maintenues sur GitHub.<\/p><p class=\"wp-block-paragraph\">La logique est r\u00e9sum\u00e9e par Yann Le Pallec, dont les mots trahissent l&#8217;ambition du groupe. \u00ab Notre strat\u00e9gie sur les actifs num\u00e9riques vise \u00e0 apporter des donn\u00e9es fiables, des indices de r\u00e9f\u00e9rence et une \u00e9valuation transparente du risque \u00e0 mesure que les march\u00e9s passent on-chain \u00bb, <a href='https:\/\/www.pymnts.com\/blockchain\/2026\/sp-acquires-openzeppelin-bring-risk-assessment-on-chain-finance\/'>d\u00e9clare-t-il<\/a>, avant d&#8217;ajouter que \u00ab la technologie et l&#8217;expertise d&#8217;OpenZeppelin viendront compl\u00e9ter nos capacit\u00e9s d&#8217;\u00e9valuation du risque sur les smart contracts et l&#8217;infrastructure on-chain, en donnant aux institutions financi\u00e8res traditionnelles comme aux acteurs n\u00e9s dans la DeFi la confiance n\u00e9cessaire pour construire et transiger dans ce nouvel environnement \u00bb. C\u00f4t\u00e9 vendeur, Demian Brener met en avant la place d\u00e9j\u00e0 prise par sa soci\u00e9t\u00e9: \u00ab Les standards, la technologie et l&#8217;expertise d&#8217;OpenZeppelin font d\u00e9j\u00e0 tourner l&#8217;infrastructure des principaux stablecoins, fonds tokenis\u00e9s, protocoles DeFi et march\u00e9s on-chain du monde. \u00bb<\/p><figure class='wp-block-table'><table><thead><tr><th>\u00c9l\u00e9ment<\/th><th>D\u00e9tail<\/th><\/tr><\/thead><tbody><tr><td>Acqu\u00e9reur<\/td><td>S&amp;P Global (via S&amp;P Global Ratings)<\/td><\/tr><tr><td>Cible<\/td><td>OpenZeppelin, s\u00e9curit\u00e9 et audit on-chain<\/td><\/tr><tr><td>Date d&#8217;annonce<\/td><td>17 septembre 2026, New York<\/td><\/tr><tr><td>Structure<\/td><td>Unit\u00e9 distincte, marque OpenZeppelin conserv\u00e9e<\/td><\/tr><tr><td>Direction<\/td><td>Demian Brener reste DG, rapporte \u00e0 Yann Le Pallec<\/td><\/tr><tr><td>Montant<\/td><td>Non divulgu\u00e9; jug\u00e9 non significatif pour S&amp;P<\/td><\/tr><tr><td>Open source<\/td><td>Biblioth\u00e8que de contrats maintenue gratuite sur GitHub<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Qui est OpenZeppelin, l&#8217;auditeur qui \u00e9crit aussi le code<\/h2><p class=\"wp-block-paragraph\">Pour comprendre ce que S&amp;P Global ach\u00e8te, il faut d&#8217;abord voir en quoi OpenZeppelin diff\u00e8re d&#8217;un cabinet d&#8217;audit classique. CertiK, Halborn ou Trail of Bits vendent d&#8217;abord un service: on leur envoie du code, ils rendent un rapport. OpenZeppelin fait cela aussi, mais son influence vient d&#8217;ailleurs. La soci\u00e9t\u00e9, fond\u00e9e en 2015 par Manuel Ar\u00e1oz et Demian Brener (Ar\u00e1oz a depuis quitt\u00e9 l&#8217;entreprise, Brener en est rest\u00e9 le patron), s&#8217;est impos\u00e9e en publiant la biblioth\u00e8que de smart contracts la plus copi\u00e9e de l&#8217;\u00e9cosyst\u00e8me. Avant d&#8217;auditer le code des autres, OpenZeppelin fournit les briques \u00e0 partir desquelles ce code est \u00e9crit.<\/p><p class=\"wp-block-paragraph\">Les chiffres repris par S&amp;P Global donnent la mesure de cette empreinte: plus de 37 000 milliards de dollars (environ 32 000 milliards d&#8217;euros) de valeur transf\u00e9r\u00e9e reposent sur des contrats issus de la biblioth\u00e8que OpenZeppelin, la soci\u00e9t\u00e9 a r\u00e9alis\u00e9 plus de 900 missions de s\u00e9curit\u00e9 et identifi\u00e9 plus de 10 000 vuln\u00e9rabilit\u00e9s avant leur mise en production. Sa client\u00e8le est un annuaire du secteur: Aave, Uniswap, Compound, The Graph, Coinbase, la Fondation Ethereum. L\u00e0 o\u00f9 un pirate cherche la faille dans le code d\u00e9ploy\u00e9, OpenZeppelin a pass\u00e9 une d\u00e9cennie \u00e0 standardiser ce code pour qu&#8217;il contienne le moins de failles possible. C&#8217;est une position rare, et c&#8217;est pr\u00e9cis\u00e9ment ce qui int\u00e9resse un groupe dont le m\u00e9tier est de mesurer le risque.<\/p><h2 class='wp-block-heading'>La biblioth\u00e8que qui tient la DeFi<\/h2><p class=\"wp-block-paragraph\">Quand un d\u00e9veloppeur cr\u00e9e un token, un contrat de gouvernance ou un syst\u00e8me de r\u00f4les d&#8217;administration, il ne repart presque jamais d&#8217;une feuille blanche. Il importe les impl\u00e9mentations de r\u00e9f\u00e9rence d&#8217;OpenZeppelin: le standard ERC-20 pour les tokens fongibles, l&#8217;ERC-721 et l&#8217;ERC-1155 pour les NFT, les modules AccessControl pour la gestion des permissions, les proxys pour les contrats \u00e9volutifs. Ces briques sont gratuites, ouvertes, relues par des milliers de paires d&#8217;yeux et r\u00e9utilis\u00e9es par des milliers de projets publics. Pour beaucoup d&#8217;\u00e9quipes, un audit commence donc sur du code OpenZeppelin, et la premi\u00e8re bonne nouvelle d&#8217;un rapport est souvent que le socle n&#8217;a pas \u00e9t\u00e9 modifi\u00e9.<\/p><p class=\"wp-block-paragraph\">Cette position de standard de fait a une cons\u00e9quence strat\u00e9gique que l&#8217;acquisition met en lumi\u00e8re. Poss\u00e9der l&#8217;auditeur, c&#8217;est banal; poss\u00e9der la biblioth\u00e8que sur laquelle repose une part \u00e9norme de la valeur on-chain, c&#8217;est autre chose. La biblioth\u00e8que est un bien public: elle vaut par sa gratuit\u00e9 et sa neutralit\u00e9, pas par son prix. S&amp;P Global le sait, d&#8217;o\u00f9 l&#8217;engagement explicite \u00e0 la laisser libre sur GitHub. Le vrai actif n&#8217;est pas le code, qui reste ouvert, mais la cr\u00e9dibilit\u00e9 de la marque OpenZeppelin et la relation de confiance qu&#8217;elle entretient avec les d\u00e9veloppeurs. C&#8217;est un actif immat\u00e9riel, difficile \u00e0 racheter sans l&#8217;ab\u00eemer, et toute la question du rachat est l\u00e0.<\/p><p class=\"wp-block-paragraph\">Cette omnipr\u00e9sence a un revers que la revue doit nommer: le risque de monoculture. Quand des milliers de protocoles h\u00e9ritent des m\u00eames impl\u00e9mentations, un d\u00e9faut dans une brique tr\u00e8s r\u00e9pandue se propagerait partout \u00e0 la fois, et un correctif publi\u00e9 par OpenZeppelin devient de facto une alerte de s\u00e9curit\u00e9 pour une bonne moiti\u00e9 de la DeFi. Le g\u00e9n\u00e9rateur de contrats Wizard, qui produit en quelques clics un token ou un syst\u00e8me de gouvernance pr\u00eats \u00e0 d\u00e9ployer, acc\u00e9l\u00e8re encore cette standardisation. C&#8217;est une force, parce que le code partag\u00e9 est le code le plus relu; c&#8217;est aussi une concentration de risque que S&amp;P Global acquiert avec le reste. Noter le risque on-chain suppose de savoir mesurer ce que vaut, pr\u00e9cis\u00e9ment, cette d\u00e9pendance collective \u00e0 un seul fournisseur de briques.<\/p><h2 class='wp-block-heading'>De Defender \u00e0 l&#8217;open source : le virage 2026<\/h2><p class=\"wp-block-paragraph\">Le rachat arrive au terme d&#8217;une ann\u00e9e de repositionnement. En 2026, OpenZeppelin a act\u00e9 la fermeture de Defender, sa plateforme h\u00e9berg\u00e9e d&#8217;op\u00e9rations de s\u00e9curit\u00e9 (automatisation, surveillance, d\u00e9ploiement), annonc\u00e9e d\u00e8s le 30 juin 2025 et effective le 1er juillet 2026. \u00c0 la place, la soci\u00e9t\u00e9 a pouss\u00e9 des outils libres, un Relayer et un Monitor open source, en expliquant vouloir donner aux \u00e9quipes \u00ab une plus grande libert\u00e9 pour b\u00e2tir une infrastructure sur mesure adapt\u00e9e \u00e0 leurs besoins op\u00e9rationnels \u00bb. Les raisons avanc\u00e9es dans <a href='https:\/\/www.openzeppelin.com\/news\/doubling-down-on-open-source-and-phasing-out-defender'>son annonce<\/a>: rendre le contr\u00f4le de l&#8217;infrastructure aux d\u00e9veloppeurs, d\u00e9passer les limites d&#8217;une plateforme cantonn\u00e9e \u00e0 l&#8217;EVM, et poser une base plus durable pour la s\u00e9curit\u00e9 des applications on-chain.<\/p><p class=\"wp-block-paragraph\">Il y a une tension f\u00e9conde entre ce virage et l&#8217;acquisition. D&#8217;un c\u00f4t\u00e9, OpenZeppelin renforce son ADN open source, d\u00e9centralise ses outils, promet la gratuit\u00e9. De l&#8217;autre, elle passe sous le contr\u00f4le d&#8217;un groupe cot\u00e9 de Wall Street dont le mod\u00e8le \u00e9conomique est, pr\u00e9cis\u00e9ment, de vendre de la confiance sous forme de notes et d&#8217;indices propri\u00e9taires. Les deux mouvements ne sont pas incompatibles: une entreprise peut donner ses outils et faire payer son expertise. Mais ils cr\u00e9ent une ligne de faille culturelle que les d\u00e9veloppeurs surveilleront. La communaut\u00e9 a d\u00e9j\u00e0 vu des standards ouverts absorb\u00e9s par des acteurs institutionnels; elle jugera OpenZeppelin sur les actes, pas sur les intentions affich\u00e9es.<\/p><h2 class='wp-block-heading'>Pourquoi une agence de notation ach\u00e8te un auditeur de code<\/h2><p class=\"wp-block-paragraph\">L&#8217;acquisition d&#8217;OpenZeppelin n&#8217;est pas un coup isol\u00e9, c&#8217;est la troisi\u00e8me pi\u00e8ce d&#8217;un puzzle assembl\u00e9 en quelques semaines. Le 1er septembre 2026, S&amp;P Dow Jones Indices et Kaiko ont lanc\u00e9 une gamme d&#8217;indices co-marqu\u00e9s, les <a href='https:\/\/press.spglobal.com\/2026-09-01-S-P-Dow-Jones-Indices-and-Kaiko-Introduce-S-P-Kaiko-Digital-Asset-Indices'>S&amp;P Kaiko Digital Asset Indices<\/a>. Le 14 septembre, S&amp;P Global a men\u00e9 un investissement strat\u00e9gique dans Kaiko, soci\u00e9t\u00e9 de donn\u00e9es crypto, portant son tour de table \u00e0 110 millions de dollars (environ 96 millions d&#8217;euros) aux c\u00f4t\u00e9s de Nasdaq, BNP Paribas et Coinbase, <a href='https:\/\/www.theblock.co\/news\/deals\/2026-09-14-sp-global-leads-strategic-investment-in-crypto-data-firm-kaiko-extending-series-b-to-110-million-414618'>selon The Block<\/a>. Trois jours plus tard, le rachat d&#8217;OpenZeppelin ajoutait la couche s\u00e9curit\u00e9. Donn\u00e9es de march\u00e9, indices de r\u00e9f\u00e9rence, \u00e9valuation du code: S&amp;P Global assemble m\u00e9thodiquement une cha\u00eene d&#8217;outils de risque pour des march\u00e9s de capitaux qui basculent on-chain.<\/p><p class=\"wp-block-paragraph\">Cette logique \u00e9claire le calendrier. \u00c0 mesure que les fonds tokenis\u00e9s, les stablecoins et les actifs du monde r\u00e9el migrent vers la blockchain, les grands acteurs institutionnels r\u00e9clament les m\u00eames garde-fous que dans la finance traditionnelle: une donn\u00e9e fiable, un indice cr\u00e9dible, une \u00e9valuation du risque. Le m\u00eame mouvement d&#8217;institutionnalisation nourrit l&#8217;essor des <a href='https:\/\/hoge.gg\/fr\/flux-etf-bitcoin-fed-hausse-clarity-verdict-2026\/'>ETF crypto et de leurs flux<\/a>, o\u00f9 Wall Street a appris \u00e0 emballer le Bitcoin dans des enveloppes r\u00e9glement\u00e9es. S&amp;P Global applique cette recette d&#8217;un cran plus profond, au niveau du code lui-m\u00eame. Reste \u00e0 savoir si l&#8217;on peut noter la s\u00e9curit\u00e9 d&#8217;un smart contract comme on note une obligation, et l&#8217;histoire r\u00e9cente invite \u00e0 la prudence.<\/p><figure class='wp-block-table'><table><thead><tr><th>Date 2026<\/th><th>Mouvement de S&amp;P Global sur les actifs num\u00e9riques<\/th><\/tr><\/thead><tbody><tr><td>Mars<\/td><td>Tokenisation de l&#8217;indice iBoxx US Treasuries avec Kaiko<\/td><\/tr><tr><td>1er septembre<\/td><td>Lancement des indices S&amp;P Kaiko Digital Asset<\/td><\/tr><tr><td>14 septembre<\/td><td>Investissement dans Kaiko, tour port\u00e9 \u00e0 110 M$ (96 M\u20ac)<\/td><\/tr><tr><td>17 septembre<\/td><td>Rachat d&#8217;OpenZeppelin, couche s\u00e9curit\u00e9 et audit<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>L&#8217;agence de notation rach\u00e8te l&#8217;auditeur : le conflit devient litt\u00e9ral<\/h2><p class=\"wp-block-paragraph\">Un d\u00e9bat court depuis des ann\u00e9es dans la crypto: l&#8217;audit souffre du m\u00eame d\u00e9faut structurel que la notation financi\u00e8re, le mod\u00e8le \u00ab \u00e9metteur-payeur \u00bb. Le protocole audit\u00e9 choisit et paie son auditeur, exactement comme, avant 2008, les \u00e9metteurs de dette choisissaient et payaient les agences qui notaient cette dette. On conna\u00eet la suite: des tranches de subprimes not\u00e9es AAA par les m\u00eames agences qui vivaient des honoraires de leurs \u00e9metteurs. L&#8217;analogie servait jusqu&#8217;ici de m\u00e9taphore. Avec ce rachat, elle devient litt\u00e9rale: une v\u00e9ritable agence de notation, S&amp;P Global, poss\u00e8de d\u00e9sormais un auditeur de code dont les clients paient pour \u00eatre audit\u00e9s.<\/p><p class=\"wp-block-paragraph\">Il faut \u00eatre juste avec les deux lectures. La version optimiste: S&amp;P Global apporte une marque, une discipline institutionnelle, des proc\u00e9dures de gestion des conflits d&#8217;int\u00e9r\u00eats rod\u00e9es et une exposition juridique qu&#8217;un cabinet crypto n&#8217;a pas. Une agence cot\u00e9e a beaucoup \u00e0 perdre \u00e0 brader sa signature; elle pourrait, au contraire, hausser le niveau d&#8217;exigence et de transparence m\u00e9thodologique. La version pessimiste: le rachat ne supprime pas l&#8217;incitation probl\u00e9matique, il l&#8217;empile. \u00c0 la pression de plaire au client qui paie s&#8217;ajoute d\u00e9sormais la pression de croissance d&#8217;une maison m\u00e8re cot\u00e9e, dont les actionnaires attendent des revenus r\u00e9currents. Or la fa\u00e7on la plus simple de faire cro\u00eetre un revenu d&#8217;audit est d&#8217;auditer plus, pas d&#8217;auditer mieux. Le rachat d\u00e9place le curseur du conflit; il ne l&#8217;annule pas.<\/p><p class=\"wp-block-paragraph\">Il y a une ironie suppl\u00e9mentaire. Une agence de notation vend un jugement sur la probabilit\u00e9 de d\u00e9faut; un auditeur de smart contract vend un jugement sur la pr\u00e9sence de failles. Les deux jugements sont probabilistes, faillibles, et pourtant lus par le march\u00e9 comme des garanties. Fusionner les deux m\u00e9tiers sous une m\u00eame marque risque de renforcer cette confusion plut\u00f4t que de la dissiper. La note S&amp;P sur une obligation n&#8217;a jamais emp\u00each\u00e9 un d\u00e9faut; un \u00ab badge OpenZeppelin \u00bb n&#8217;emp\u00eachera jamais un hack. Le danger est qu&#8217;un logo prestigieux rende l&#8217;illusion de s\u00e9curit\u00e9 plus convaincante encore.<\/p><h2 class='wp-block-heading'>Ce qu&#8217;un audit prouve, et ce qu&#8217;il ne prouve pas<\/h2><p class=\"wp-block-paragraph\">Pour mesurer les limites du produit que S&amp;P Global vient d&#8217;acqu\u00e9rir, aucun cas n&#8217;est plus parlant que celui qu&#8217;OpenZeppelin a elle-m\u00eame document\u00e9. Le 18 avril 2026, des attaquants ont vid\u00e9 environ 116 500 rsETH, soit pr\u00e8s de 254 millions d&#8217;euros (292 millions de dollars), d&#8217;un pont cross-chain que Kelp DAO avait b\u00e2ti sur LayerZero. Le titre de la post-mortem d&#8217;OpenZeppelin est un aveu en soi: <a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>\u00ab 292 millions perdus, z\u00e9ro bug trouv\u00e9 \u00bb<\/a>. Le rapport est cat\u00e9gorique: \u00ab Les contrats ont fonctionn\u00e9 exactement comme \u00e9crit. \u00bb Aucune faille dans la logique du rsETH, aucun primitif cryptographique cass\u00e9. Le vol est pass\u00e9 par tout ce qui entoure le code.<\/p><p class=\"wp-block-paragraph\">OpenZeppelin va plus loin et liste, noir sur blanc, ce qu&#8217;un audit de smart contract n&#8217;examine typiquement pas. Cette liste devrait \u00eatre affich\u00e9e au-dessus de chaque badge \u00ab audit\u00e9 \u00bb.<\/p><ul class='wp-block-list'><li>La fa\u00e7on dont les int\u00e9grations de protocoles tiers sont configur\u00e9es au moment du d\u00e9ploiement<\/li><li>Le fait que des composants d&#8217;infrastructure (n\u0153uds RPC, relayeurs, oracles) introduisent ou non des points de d\u00e9faillance uniques<\/li><li>Le respect ou non des r\u00e9glages par d\u00e9faut recommand\u00e9s par la documentation du protocole<\/li><li>Le comportement du syst\u00e8me lorsque des d\u00e9pendances hors cha\u00eene sont compromises<\/li><\/ul><p class=\"wp-block-paragraph\">L&#8217;incident du pont rsETH, \u00e9crit OpenZeppelin, tombait \u00ab exactement dans ces quatre cat\u00e9gories \u00bb et n&#8217;aurait \u00e9t\u00e9 r\u00e9solu par aucune relecture de code. La m\u00e9canique le confirme: l&#8217;attaque a d\u00e9but\u00e9 six semaines plus t\u00f4t, le 6 mars, par l&#8217;ing\u00e9nierie sociale d&#8217;un d\u00e9veloppeur; les assaillants, li\u00e9s au groupe Lazarus (Cor\u00e9e du Nord), ont compromis deux n\u0153uds RPC sur lesquels s&#8217;appuyait le v\u00e9rificateur unique de LayerZero, forg\u00e9 des messages ne trompant que ce v\u00e9rificateur, puis satur\u00e9 les n\u0153uds sains pour forcer le basculement. C&#8217;est du risque op\u00e9rationnel, pas du risque de code. Le fait qu&#8217;un <a href='https:\/\/hoge.gg\/fr\/coree-du-nord-adversaire-crypto-audit-halborn-2026\/'>adversaire \u00e9tatique comme la Cor\u00e9e du Nord<\/a> soit devenu le premier client des auditeurs par la porte de derri\u00e8re dit tout: la cible n&#8217;est plus le code, ce sont les personnes et les cl\u00e9s. Kelp \u00e9tant un protocole de <a href='https:\/\/hoge.gg\/fr\/restaking-2026-epreuve-taux-fed-prime-risque\/'>restaking liquide<\/a>, la valeur concentr\u00e9e y \u00e9tait particuli\u00e8rement tentante.<\/p><h2 class='wp-block-heading'>Balancer, ou quand le p\u00e9rim\u00e8tre d\u00e9cide de tout<\/h2><p class=\"wp-block-paragraph\">Kelp illustre le risque op\u00e9rationnel; un autre dossier, tout aussi document\u00e9 par OpenZeppelin, illustre le pi\u00e8ge du p\u00e9rim\u00e8tre. Balancer V2 a \u00e9t\u00e9 audit\u00e9 plus de dix fois par quatre cabinets, dont OpenZeppelin. Or, dans sa propre <a href='https:\/\/www.openzeppelin.com\/news\/understanding-the-balancer-v2-exploit'>r\u00e9trospective<\/a>, OpenZeppelin d\u00e9taille une chronologie qui devrait figurer dans tout cours d&#8217;introduction \u00e0 la s\u00e9curit\u00e9: son deuxi\u00e8me audit s&#8217;est achev\u00e9 le 10 septembre 2021; le contrat ComposableStablePool, celui qui sera plus tard exploit\u00e9, a \u00e9t\u00e9 ajout\u00e9 au d\u00e9p\u00f4t le 20 septembre 2021, dix jours apr\u00e8s. Traduction sans d\u00e9tour du cabinet: \u00ab De nouveaux contrats ont \u00e9t\u00e9 ajout\u00e9s au d\u00e9p\u00f4t mais ne faisaient pas partie du p\u00e9rim\u00e8tre de notre mission. \u00bb<\/p><p class=\"wp-block-paragraph\">Le 3 novembre 2025, une erreur d&#8217;arrondi dans cette famille de pools a \u00e9t\u00e9 exploit\u00e9e pour plus de 100 millions de dollars (au-del\u00e0 de 87 millions d&#8217;euros), \u00e0 travers plusieurs blockchains, en moins d&#8217;une demi-heure. La le\u00e7on n&#8217;est pas qu&#8217;un audit \u00ab rate \u00bb des bugs par incomp\u00e9tence; c&#8217;est qu&#8217;un audit ne couvre que le code qui existait le jour o\u00f9 il a \u00e9t\u00e9 men\u00e9. Chaque mise \u00e0 jour, chaque contrat ajout\u00e9 apr\u00e8s coup, chaque param\u00e8tre modifi\u00e9 rouvre une surface d&#8217;attaque que l&#8217;ancien rapport ne dit rien. \u00ab Audit\u00e9 par X \u00bb sans date, sans version et sans adresse de contrat ne signifie donc rien. C&#8217;est ce que r\u00e9sume Suhail Kakar, responsable des relations d\u00e9veloppeurs chez TAC Blockchain: \u00ab Audit\u00e9 par X ne veut presque rien dire. Le code est difficile, la DeFi l&#8217;est encore plus \u00bb, <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>dit-il<\/a> \u00e0 propos de Balancer.<\/p><h2 class='wp-block-heading'>La forme des pertes crypto en 2026<\/h2><p class=\"wp-block-paragraph\">Les deux cas ne sont pas des exceptions, ce sont des sympt\u00f4mes. Les donn\u00e9es de l&#8217;ann\u00e9e le disent froidement. Selon le rapport <a href='https:\/\/www.certik.com\/skynet-report\/certik-hack3d-h1-2026-report'>Hack3d du premier semestre 2026 de CertiK<\/a>, environ 1,14 milliard d&#8217;euros (1,31 milliard de dollars) ont \u00e9t\u00e9 perdus sur 344 incidents. Mais la r\u00e9partition compte plus que le total: la compromission de portefeuilles et de cl\u00e9s a co\u00fbt\u00e9 quelque 386 millions d&#8217;euros (444 millions de dollars) sur 33 incidents seulement, soit le vecteur le plus cher par \u00e9v\u00e9nement; le phishing a pris environ 318 millions d&#8217;euros (366 millions de dollars) sur 63 incidents; les bugs de code, eux, sont le vecteur le plus fr\u00e9quent (204 incidents) mais le moins co\u00fbteux, autour de 132 millions d&#8217;euros (152 millions de dollars). Le seul vecteur qu&#8217;un audit de code adresse vraiment est aussi le moins destructeur.<\/p><p class=\"wp-block-paragraph\">TRM Labs pointe le m\u00eame d\u00e9s\u00e9quilibre pour ce semestre: environ 846 millions d&#8217;euros (972 millions de dollars) vol\u00e9s sur 207 incidents, un record de volume, mais avec une infrastructure et des failles op\u00e9rationnelles repr\u00e9sentant \u00e0 peine 15 % des incidents et pr\u00e8s de 76 % de la valeur perdue, <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>selon son bilan<\/a>. La suite de l&#8217;ann\u00e9e n&#8217;a pas d\u00e9menti la tendance: le 6 septembre 2026, un r\u00e9seau Bitcoin utilis\u00e9 par des plateformes d&#8217;\u00e9change a subi un <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/07\/bitcoin-network-used-by-exchanges-hit-by-usd320-million-exploit-hackers-claim-they-re-the-good-guys'>exploit de 320 millions de dollars<\/a> (environ 278 millions d&#8217;euros). L\u00e0 encore, la valeur est partie par une faille qui n&#8217;\u00e9tait pas une ligne de Solidity mal \u00e9crite.<\/p><figure class='wp-block-table'><table><thead><tr><th>Vecteur (CertiK, S1 2026)<\/th><th>Incidents<\/th><th>Pertes<\/th><th>Couvert par un audit de code ?<\/th><\/tr><\/thead><tbody><tr><td>Compromission de cl\u00e9s \/ portefeuilles<\/td><td>33<\/td><td>~386 M\u20ac (444 M$)<\/td><td>Non (gestion des cl\u00e9s)<\/td><\/tr><tr><td>Phishing \/ ing\u00e9nierie sociale<\/td><td>63<\/td><td>~318 M\u20ac (366 M$)<\/td><td>Non (couche humaine)<\/td><\/tr><tr><td>Bugs de code<\/td><td>204<\/td><td>~132 M\u20ac (152 M$)<\/td><td>Oui, en partie<\/td><\/tr><tr><td>Total S1 2026<\/td><td>344<\/td><td>~1,14 Md\u20ac (1,31 Md$)<\/td><td>Partiellement<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ronghui Gu, cofondateur de CertiK, tire la conclusion qui devrait guider tout acheteur d&#8217;audit: \u00ab les attaquants obtiennent un meilleur rendement en s&#8217;attaquant \u00e0 la gestion des cl\u00e9s, \u00e0 la gouvernance multisig et \u00e0 l&#8217;infrastructure op\u00e9rationnelle qu&#8217;en cherchant des bugs dans le code \u00bb, et \u00ab la fen\u00eatre de danger ne se referme pas apr\u00e8s le lancement \u00bb, <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026'>rappelle-t-il<\/a>. Les manipulations d&#8217;oracles et de prix, comme celle qui a forc\u00e9 le <a href='https:\/\/hoge.gg\/fr\/oracle-manipulation-defi-cronos-rollback-2026\/'>rollback de la cha\u00eene Cronos<\/a>, appartiennent \u00e0 la m\u00eame famille: le contrat ex\u00e9cute fid\u00e8lement une donn\u00e9e fauss\u00e9e en amont.<\/p><p class=\"wp-block-paragraph\">Un point de ce bilan m\u00e9rite qu&#8217;on s&#8217;y arr\u00eate: la part des contrats vis\u00e9s qui avaient d\u00e9j\u00e0 plus d&#8217;un an d&#8217;existence au moment de l&#8217;attaque a nettement progress\u00e9 en 2026. Les assaillants reviennent sur du code ancien, audit\u00e9 une fois puis jamais revisit\u00e9, dont les hypoth\u00e8ses de s\u00e9curit\u00e9 ont vieilli \u00e0 mesure que l&#8217;\u00e9cosyst\u00e8me autour changeait. Un audit dat\u00e9 de 2023 ne dit rien des int\u00e9grations branch\u00e9es en 2026, ni des oracles ajout\u00e9s depuis, ni des ponts qui relient d\u00e9sormais le protocole \u00e0 cinq autres cha\u00eenes. La s\u00e9curit\u00e9 n&#8217;est pas un \u00e9tat que l&#8217;on obtient une fois; c&#8217;est un flux qu&#8217;il faut entretenir. C&#8217;est pr\u00e9cis\u00e9ment le genre de dynamique qu&#8217;une \u00e9valuation continue, adoss\u00e9e \u00e0 une marque, pourrait en th\u00e9orie mieux saisir qu&#8217;un rapport unique, \u00e0 condition qu&#8217;elle reste r\u00e9ellement ind\u00e9pendante.<\/p><h2 class='wp-block-heading'>\u00ab Audit\u00e9 \u00bb n&#8217;est pas \u00ab s\u00fbr \u00bb<\/h2><p class=\"wp-block-paragraph\">Tout ceci converge vers une distinction que le marketing de la s\u00e9curit\u00e9 s&#8217;emploie \u00e0 brouiller. Un audit est une photographie prise \u00e0 un instant donn\u00e9, sur un p\u00e9rim\u00e8tre donn\u00e9, par une \u00e9quipe humaine sous contrainte de temps. Il est n\u00e9cessaire; il n&#8217;est jamais suffisant. Trois protocoles peuvent partager le m\u00eame auditeur prestigieux et pr\u00e9senter trois niveaux de risque radicalement diff\u00e9rents, selon la fa\u00e7on dont ils g\u00e8rent leurs cl\u00e9s, configurent leur infrastructure, r\u00e9visent leur code apr\u00e8s le lancement et con\u00e7oivent leur \u00e9conomie. Le badge ne dit rien de tout cela. Il dit seulement qu&#8217;un jour, un cabinet a regard\u00e9 une version du code et rendu un rapport.<\/p><p class=\"wp-block-paragraph\">Le secteur a bien tent\u00e9 de combler l&#8217;\u00e9cart. La surveillance continue, les moteurs d&#8217;intelligence artificielle qui relisent le code en boucle, les bug bounties qui r\u00e9compensent les chercheurs, la v\u00e9rification formelle qui prouve des propri\u00e9t\u00e9s du code: autant de couches compl\u00e9mentaires. Aucune ne transforme l&#8217;audit ponctuel en garantie. Elles allongent seulement la liste des filets, et la crypto de 2026 rappelle chaque mois qu&#8217;entre les filets, il reste des trous. La fragilit\u00e9 syst\u00e9mique de la DeFi ne tient d&#8217;ailleurs pas qu&#8217;au code: quand le cr\u00e9dit on-chain se contracte, comme lors du <a href='https:\/\/hoge.gg\/fr\/credit-defi-choc-taux-fin-levier-facile-2026\/'>choc de taux qui a mis fin au levier facile<\/a>, ce sont les param\u00e8tres \u00e9conomiques, hors p\u00e9rim\u00e8tre d&#8217;un audit de code, qui d\u00e9cident de la survie d&#8217;un protocole.<\/p><p class=\"wp-block-paragraph\">Un budget de s\u00e9curit\u00e9 s\u00e9rieux ressemble donc moins \u00e0 un logo qu&#8217;\u00e0 un processus: plusieurs auditeurs ind\u00e9pendants, un concours public, un programme de bug bounty permanent, une surveillance en temps r\u00e9el et une capacit\u00e9 de r\u00e9ponse \u00e0 incident. C&#8217;est co\u00fbteux, et c&#8217;est justement pour cela que la plupart des projets s&#8217;arr\u00eatent au premier rapport et affichent le badge. L&#8217;acheteur avis\u00e9 lit le rapport, pas le badge; il v\u00e9rifie la date, la version, l&#8217;adresse du contrat d\u00e9ploy\u00e9 et le p\u00e9rim\u00e8tre couvert avant de tirer une conclusion.<\/p><h2 class='wp-block-heading'>Le vide r\u00e9glementaire que le rachat ne comble pas<\/h2><p class=\"wp-block-paragraph\">C&#8217;est ici que le rachat prend une saveur particuli\u00e8rement fran\u00e7aise. En France comme ailleurs en Europe, aucun r\u00e9gulateur n&#8217;agr\u00e9e les auditeurs de smart contracts ni n&#8217;impose un audit de code. Ni l&#8217;AMF, ni le r\u00e8glement MiCA, ni DORA ne cr\u00e9ent l&#8217;\u00e9quivalent d&#8217;un ordre professionnel pour l&#8217;audit on-chain. MiCA encadre les prestataires de services sur actifs num\u00e9riques et les \u00e9metteurs, pas la qualit\u00e9 du Solidity; la <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>fin de la p\u00e9riode transitoire pour les anciens PSAN<\/a>, act\u00e9e au 1er juillet 2026, ne change rien \u00e0 ce vide. La DeFi pleinement d\u00e9centralis\u00e9e reste, elle, hors du champ de MiCA: en cas de piratage, il n&#8217;existe souvent aucun prestataire vers qui se retourner, et l&#8217;audit plus la post-mortem constituent la seule \u00ab garantie \u00bb disponible.<\/p><p class=\"wp-block-paragraph\">Le contraste est net avec les commissaires aux comptes, ces auditeurs financiers qui engagent une vraie responsabilit\u00e9 civile et p\u00e9nale, souscrivent une assurance professionnelle obligatoire et sont supervis\u00e9s, depuis le 1er janvier 2024, par la <a href='https:\/\/www.h2a-france.org\/publications\/depuis-le-1er-janvier-2024-la-haute-autorite-de-laudit-h2a-a-succede-au-h3c\/'>Haute Autorit\u00e9 de l&#8217;audit (H2A)<\/a>. Un auditeur de smart contract, lui, se prot\u00e8ge par des clauses qui limitent sa responsabilit\u00e9 au montant de ses honoraires. Le paradoxe du rachat est cinglant: S&amp;P Global Ratings est elle-m\u00eame une agence de notation directement supervis\u00e9e par l&#8217;ESMA au titre du r\u00e8glement europ\u00e9en sur les agences de notation, le <a href='https:\/\/www.esma.europa.eu\/esmas-activities\/investors-and-issuers\/credit-rating-agencies'>r\u00e8glement 1060\/2009<\/a>. Le groupe qui rach\u00e8te l&#8217;auditeur est donc encadr\u00e9 pour son m\u00e9tier de notation; l&#8217;activit\u00e9 qu&#8217;il acquiert, l&#8217;audit de code, ne l&#8217;est par personne. Le rachat place un parent surveill\u00e9 au-dessus d&#8217;une activit\u00e9 qui, elle, ne l&#8217;est pas. Il ne cr\u00e9e pas de r\u00e9gime d&#8217;agr\u00e9ment; il met un vernis institutionnel sur son absence.<\/p><h2 class='wp-block-heading'>Ce que le rachat change (et ne change pas) pour les d\u00e9veloppeurs et les investisseurs<\/h2><p class=\"wp-block-paragraph\">\u00c0 court terme, peu de choses bougent pour l&#8217;utilisateur d&#8217;OpenZeppelin. La biblioth\u00e8que de contrats reste gratuite, les \u00e9quipes en place demeurent, la marque persiste. Le vrai enjeu est \u00e0 moyen terme, dans ce que S&amp;P Global voudra mon\u00e9tiser. La feuille de route implicite du groupe, telle qu&#8217;exprim\u00e9e par Yann Le Pallec, parle d&#8217;\u00ab \u00e9valuations de s\u00e9curit\u00e9 on-chain de nouvelle g\u00e9n\u00e9ration \u00bb et d&#8217;\u00ab indices de r\u00e9f\u00e9rence \u00bb. Traduit, cela pourrait donner un score de s\u00e9curit\u00e9 normalis\u00e9, adoss\u00e9 \u00e0 la marque S&amp;P, vendu aux institutions qui veulent une \u00e9chelle comparable avant d&#8217;engager des capitaux on-chain. L&#8217;intention est vertueuse: apporter de la comparabilit\u00e9 l\u00e0 o\u00f9 r\u00e8gne aujourd&#8217;hui l&#8217;anecdote et le badge.<\/p><p class=\"wp-block-paragraph\">Le mouvement d\u00e9passe d&#8217;ailleurs OpenZeppelin. En rachetant coup sur coup des donn\u00e9es (Kaiko), des indices, puis de la s\u00e9curit\u00e9, S&amp;P Global reproduit on-chain la consolidation qui a b\u00e2ti son empire dans la finance traditionnelle, o\u00f9 quelques fournisseurs de donn\u00e9es et de notes se sont rendus indispensables. Si l&#8217;op\u00e9ration r\u00e9ussit, ses concurrents directs, des autres grandes agences de notation aux fournisseurs de terminaux financiers, seront tent\u00e9s de suivre et de s&#8217;offrir leur propre couche de risque crypto. Pour les protocoles, cela signifie qu&#8217;une partie de leur cr\u00e9dibilit\u00e9 pourrait bient\u00f4t se jouer non plus sur un rapport d&#8217;audit qu&#8217;ils commandent, mais sur une note d\u00e9livr\u00e9e par un tiers institutionnel qu&#8217;ils ne choisissent pas toujours. Ce serait un basculement de pouvoir consid\u00e9rable, et il commence par cette acquisition.<\/p><p class=\"wp-block-paragraph\">Mais le risque miroir est r\u00e9el: une \u00e9conomie du badge, version 2.0, o\u00f9 un score prestigieux remplacerait la lecture patiente d&#8217;un rapport et rejouerait, sur le code, la m\u00e9canique \u00e9metteur-payeur qui a mal vieilli sur la dette. Les points \u00e0 surveiller sont donc concrets. L&#8217;ind\u00e9pendance m\u00e9thodologique de l&#8217;unit\u00e9 OpenZeppelin sera-t-elle publi\u00e9e et v\u00e9rifiable ? Un score de s\u00e9curit\u00e9 S&amp;P sera-t-il pay\u00e9 par le protocole not\u00e9, et si oui, avec quelles murailles de Chine ? La biblioth\u00e8que restera-t-elle r\u00e9ellement libre, sans fonctionnalit\u00e9s premium r\u00e9serv\u00e9es aux clients institutionnels ? Pour le d\u00e9veloppeur comme pour l&#8217;investisseur, la discipline reste la m\u00eame qu&#8217;avant le rachat: traiter \u00ab audit\u00e9 par OpenZeppelin, d\u00e9sormais filiale de S&amp;P Global \u00bb comme le d\u00e9but d&#8217;une v\u00e9rification, jamais comme sa conclusion. Une marque plus grande ne rend pas un contrat plus s\u00fbr; elle rend seulement l&#8217;illusion plus ch\u00e8re.<\/p><p class=\"wp-block-paragraph\">Le rachat d&#8217;OpenZeppelin par S&amp;P Global restera comme un jalon: le moment o\u00f9 l&#8217;establishment de la notation a reconnu que la s\u00e9curit\u00e9 du code \u00e9tait une classe de risque \u00e0 part enti\u00e8re, digne d&#8217;\u00eatre achet\u00e9e. C&#8217;est un signe de maturit\u00e9 pour un secteur longtemps m\u00e9pris\u00e9 par la finance traditionnelle. Mais la maturit\u00e9 ne se d\u00e9cr\u00e8te pas par acquisition. Tant qu&#8217;aucun r\u00e9gulateur n&#8217;agr\u00e9era les auditeurs, tant que les plus grosses pertes passeront par les cl\u00e9s et l&#8217;infrastructure plut\u00f4t que par le code, et tant que le badge vaudra plus que le rapport qu&#8217;il r\u00e9sume, la question centrale restera intacte. S&amp;P Global peut d\u00e9sormais noter le risque on-chain; il ne peut pas le supprimer.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>S&amp;P Global a-t-il vraiment rachet\u00e9 OpenZeppelin ?<\/h3><p class=\"wp-block-paragraph\">Oui. S&amp;P Global a annonc\u00e9 le 17 septembre 2026 un accord pour racheter OpenZeppelin. La soci\u00e9t\u00e9 conservera son nom et deviendra une unit\u00e9 distincte du groupe, son cofondateur Demian Brener restant directeur g\u00e9n\u00e9ral. Les termes financiers n&#8217;ont pas \u00e9t\u00e9 divulgu\u00e9s et l&#8217;op\u00e9ration n&#8217;est pas jug\u00e9e significative pour les r\u00e9sultats de S&amp;P Global.<\/p><h3 class='wp-block-heading'>OpenZeppelin va-t-il rester open source apr\u00e8s le rachat ?<\/h3><p class=\"wp-block-paragraph\">D&#8217;apr\u00e8s S&amp;P Global et OpenZeppelin, la biblioth\u00e8que de contrats et les autres applications open source resteront gratuites et publiquement maintenues sur GitHub. OpenZeppelin avait d\u00e9j\u00e0 entam\u00e9 un virage vers l&#8217;open source en 2026 en fermant sa plateforme h\u00e9berg\u00e9e Defender le 1er juillet 2026 au profit d&#8217;outils libres comme Relayer et Monitor.<\/p><h3 class='wp-block-heading'>Un audit OpenZeppelin garantit-il qu&#8217;un protocole est s\u00fbr ?<\/h3><p class=\"wp-block-paragraph\">Non. Un audit examine la logique du code d\u00e9ploy\u00e9 \u00e0 un instant donn\u00e9; il ne couvre ni la gestion des cl\u00e9s, ni la configuration de l&#8217;infrastructure, ni les int\u00e9grations tierces, ni le comportement des d\u00e9pendances hors cha\u00eene. Le piratage de Kelp DAO en avril 2026, pour environ 254 millions d&#8217;euros (292 millions de dollars), a eu lieu alors que, selon OpenZeppelin, les contrats fonctionnaient exactement comme \u00e9crit.<\/p><h3 class='wp-block-heading'>Pourquoi une agence de notation s&#8217;int\u00e9resse-t-elle \u00e0 l&#8217;audit de smart contracts ?<\/h3><p class=\"wp-block-paragraph\">Parce que S&amp;P Global veut \u00e9valuer le risque \u00e0 mesure que les march\u00e9s de capitaux passent on-chain. Le rachat d&#8217;OpenZeppelin suit un investissement dans la soci\u00e9t\u00e9 de donn\u00e9es Kaiko et le lancement d&#8217;indices S&amp;P Kaiko en septembre 2026. L&#8217;audit de code et le suivi on-chain deviennent une nouvelle couche de l&#8217;\u00e9valuation du risque, aux c\u00f4t\u00e9s de la notation traditionnelle.<\/p><h3 class='wp-block-heading'>Un r\u00e9gulateur agr\u00e9e-t-il les auditeurs de smart contracts en France ?<\/h3><p class=\"wp-block-paragraph\">Non. Aucun r\u00e9gulateur, ni l&#8217;AMF, ni un dispositif MiCA ou DORA, n&#8217;agr\u00e9e les auditeurs de smart contracts ni n&#8217;impose un audit de code. Les commissaires aux comptes, eux, engagent leur responsabilit\u00e9 et sont supervis\u00e9s depuis le 1er janvier 2024 par la Haute Autorit\u00e9 de l&#8217;audit (H2A). Aucun \u00e9quivalent n&#8217;existe pour l&#8217;audit de code on-chain.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"S&P Global a-t-il vraiment rachet\u00e9 OpenZeppelin ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. S&P Global a annonc\u00e9 le 17 septembre 2026 un accord pour racheter OpenZeppelin. La soci\u00e9t\u00e9 conservera son nom et deviendra une unit\u00e9 distincte du groupe, son cofondateur Demian Brener restant directeur g\u00e9n\u00e9ral. Les termes financiers n'ont pas \u00e9t\u00e9 divulgu\u00e9s et l'op\u00e9ration n'est pas jug\u00e9e significative pour les r\u00e9sultats de S&P Global.\"}},{\"@type\":\"Question\",\"name\":\"OpenZeppelin va-t-il rester open source apr\u00e8s le rachat ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"D'apr\u00e8s S&P Global et OpenZeppelin, la biblioth\u00e8que de contrats et les autres applications open source resteront gratuites et publiquement maintenues sur GitHub. OpenZeppelin avait d\u00e9j\u00e0 entam\u00e9 un virage vers l'open source en 2026 en fermant sa plateforme h\u00e9berg\u00e9e Defender le 1er juillet 2026 au profit d'outils libres comme Relayer et Monitor.\"}},{\"@type\":\"Question\",\"name\":\"Un audit OpenZeppelin garantit-il qu'un protocole est s\u00fbr ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit examine la logique du code d\u00e9ploy\u00e9 \u00e0 un instant donn\u00e9; il ne couvre ni la gestion des cl\u00e9s, ni la configuration de l'infrastructure, ni les int\u00e9grations tierces, ni le comportement des d\u00e9pendances hors cha\u00eene. Le piratage de Kelp DAO en avril 2026, pour environ 254 millions d'euros (292 millions de dollars), a eu lieu alors que, selon OpenZeppelin, les contrats fonctionnaient exactement comme \u00e9crit.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi une agence de notation s'int\u00e9resse-t-elle \u00e0 l'audit de smart contracts ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce que S&P Global veut \u00e9valuer le risque \u00e0 mesure que les march\u00e9s de capitaux passent on-chain. Le rachat d'OpenZeppelin suit un investissement dans la soci\u00e9t\u00e9 de donn\u00e9es Kaiko et le lancement d'indices S&P Kaiko en septembre 2026. L'audit de code et le suivi on-chain deviennent une nouvelle couche de l'\u00e9valuation du risque, aux c\u00f4t\u00e9s de la notation traditionnelle.\"}},{\"@type\":\"Question\",\"name\":\"Un r\u00e9gulateur agr\u00e9e-t-il les auditeurs de smart contracts en France ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Aucun r\u00e9gulateur, ni l'AMF, ni un dispositif MiCA ou DORA, n'agr\u00e9e les auditeurs de smart contracts ni n'impose un audit de code. Les commissaires aux comptes, eux, engagent leur responsabilit\u00e9 et sont supervis\u00e9s depuis le 1er janvier 2024 par la Haute Autorit\u00e9 de l'audit (H2A). Aucun \u00e9quivalent n'existe pour l'audit de code on-chain.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par la r\u00e9daction de HOGE Wire, desk s\u00e9curit\u00e9.<\/p>","protected":false},"excerpt":{"rendered":"<p>S&#038;P Global rach\u00e8te OpenZeppelin, la maison derri\u00e8re la biblioth\u00e8que de contrats la plus utilis\u00e9e de la DeFi. Wall Street change-t-il quelque chose \u00e0 la s\u00e9curit\u00e9 on-chain ?<\/p>\n","protected":false},"author":4,"featured_media":601,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-600","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/600","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=600"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/600\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/601"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=600"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=600"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=600"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}