·
标普买下 OpenZeppelin:评级机构开始给代码打分
标普全球宣布收购智能合约安全公司 OpenZeppelin,其合约库支撑超 37 万亿美元转账、完成 900 多次审计。本月它连续加注链上数据与代码安全——评级机构开始给链上代码打分了。
标普全球(S&P Global)周四宣布,同意收购 OpenZeppelin——链上金融的安全标准制定者。金额没披露,交易还在走交割条件。
这笔买卖的分量在数字上。OpenZeppelin 的合约库支撑了超过 37 万亿美元的转账规模,囊括绝大多数头部稳定币和代币化基金;公司做过 900 多次安全审计,自称在项目上线前挖出过 1 万多个漏洞。2015 年成立,开源库几乎是每个 Solidity 开发者的第一个 import。
收购后它保持独立运营,CEO Demian Brener 留任,向标普评级总裁 Yann Le Pallec 汇报;官方承诺开源不变:每个已发布版本永久开源。
标普为什么现在动手?Pallec 的话很直白:「我们的数字资产战略核心,是市场往链上走的时候,把可信数据、基准和透明的风险评估带过去。」
翻译一下:机构要的不是更快,是能定价的风险。
这条线标普铺了很久。9 月 14 日领投 Kaiko 的 B 轮,把融资推到 1.1 亿美元,Coinbase Ventures、Nasdaq Ventures 都在里面;去年 10 月和 Chainlink 合作,把稳定币风险评估直接上链;8 月给贝莱德的代币化货币市场基金打了 AAAm。数据、基准、评级,现在加上代码安全,四块拼图齐了。
安全账本其实很难看:Blockaid 统计上半年加密损失 11 亿美元、212 起事件,其中 74% 不是被合约漏洞偷走的,是运营安全事故——私钥、签名人、基础设施;二季度约 7.64 亿美元被盗资金里,88.3% 源于密钥和基础设施被攻破。
这说明单次审计的天花板已经能看见了——被追踪的项目里只有 4% 同时做审计、漏洞赏金和第三方监控。机构要的是持续监控,是能把风险量化成评级符号的东西,而打分恰好是标普的本行。
我担心两点。第一,这个合约库是行业公共品,半个加密世界的基座,现在归属一家靠给项目方出报告赚钱的评级机构——利益冲突不是假设,是结构性的。开源承诺算是加了道锁,但钥匙在买方手里。
第二,这门生意本身很薄。愿意为安全付钱的项目是少数,标普买的更像一张进入链上风控层的门票,而不是印钞机。
OpenZeppelin 联合创始人 Manuel Aráoz 今年 5 月说过,编程 Agent 已经改变了攻防平衡,他当时劝亲友退出 DeFi 头寸。这话出自一家安全公司的创始人,现在公司被评级巨头买走,大概会更常出现在机构备忘录里。
接下来盯产品:标普会不会推出「链上代码评级」,稳定币和代币化基金会不会把它写进准入条件。如果会,链上金融的信用体系就算真的开始搭了——只是搭建的人,还是华尔街那几家。
免责声明:以上内容仅供娱乐交流,不构成任何投资建议。DYOR。
轉發此貼文?
與您的關注者分享。
回覆