// analyse

CCIP 2.0 : faire circuler les actifs avec leurs règles

Illustration de l’analyse : CCIP 2.0 : faire circuler les actifs avec leurs règles
Version anglaiseRead this analysis in English
Garanties de lectureDatée, sourcée, sans tracker
lecture datéesources citéesaucun trackerpartage sans script tiers
Niveaux de preuveProfondeur 3 : source liée · 4 niveaux détectés
source liéesource primairesource secondairehypothèse / scénariocontexte l0g
Sommaire et notions12 étapes · 2 notions

Analyse complète

Une société de gestion peut avoir émis un fonds sur une blockchain et rester invisible pour les investisseurs d’une autre. Une banque peut détenir un actif parfaitement valable, mais inutilisable comme garantie dans le système où elle doit trouver du financement. Le titre existe. La liquidité aussi. Ils ne se rencontrent pas nécessairement.

C’est ce problème que vise le Cross-Chain Interoperability Protocol, ou CCIP, le protocole de communication entre blockchains de Chainlink. Sa version 2.0 est annoncée en production le 28 septembre 2026. L’intérêt du lancement dépasse le transfert de cryptomonnaies : il porte sur la possibilité, pour un émetteur, de distribuer ses actifs sur plusieurs réseaux en conservant des exigences de vérification et des contrôles de transfert. S01

Pour comprendre ce qui change, il faut suivre un actif plutôt qu’une liste de partenaires. Qui autorise sa sortie ? Qui constate que cette sortie a vraiment eu lieu ? Qui peut permettre sa réapparition ailleurs ? Et que se passe-t-il si la première blockchain revient sur son historique ?

CCIP 2.0 rend plusieurs de ces choix configurables, sans activer automatiquement les options nouvelles. Le chemin par défaut conserve la vérification Chainlink, l’attente de la finalité complète de la chaîne source et le service d’exécution Chainlink. L’annonce d’une nouvelle version ne signifie donc pas que tous les transferts deviennent instantanés. S02

Le marché : rendre un actif utilisable au-delà de son réseau d’origine

La tokenisation consiste à représenter un actif ou un droit sous forme de token, une inscription manipulable par des programmes sur un registre numérique. Un token de fonds ne crée pas les obligations détenues par le fonds. Il représente un droit dont la portée dépend de la structure juridique et du dispositif de tenue de registre. La BRI étudie précisément comment réunir actifs et monnaie tokenisés pour faciliter les opérations financières. S27

L’échelle de la finance explique l’attention portée au sujet. Dans son Fact Book publié le 19 août 2026, SIFMA mesure pour 2025 un encours mondial de titres de dette de 160 700 milliards de dollars, et une capitalisation mondiale des actions de 157 800 milliards. Ce sont deux stocks de nature différente, pas des volumes de paiements. Aucune de ces sommes ne constitue le chiffre d’affaires potentiel de CCIP. S04

Le marché effectivement adressé est plus précis : connecter des registres, transmettre des instructions et permettre à des actifs de circuler entre des lieux d’utilisation. Pour une trésorerie crypto, cela peut signifier rééquilibrer des réserves de stablecoins. Pour un gestionnaire, rendre les mêmes parts accessibles sur plusieurs réseaux. Pour un prêteur, recevoir une garantie jusqu’alors cantonnée à un autre système.

Cette difficulté était déjà au cœur des expériences publiées par Swift le 31 août 2023 : relier les infrastructures existantes à plusieurs blockchains plutôt que construire une connexion différente pour chaque destination. Les essais utilisaient des actifs simulés et notamment Ethereum Sepolia, un réseau de test. Ils établissaient une faisabilité technique, pas une migration commerciale de l’ensemble des banques de Swift. S05

Prenons un exemple entièrement hypothétique. Une entreprise détient 1 million d’euros de parts de fonds sur le réseau A. Un prêteur du réseau B accepte ce fonds avec une décote de garantie de 40 %, c’est-à-dire qu’il ne retient que 60 % de sa valeur pour calculer le crédit. Déplacer les parts peut les rendre utilisables pour emprunter 600 000 euros sur B. Encore faut-il que le prêteur les accepte, dispose du cash et puisse faire respecter ses droits sur la garantie.

Le bénéfice potentiel ne vient pas d’une hausse magique de la valeur du fonds. Il vient d’un nouvel usage de la même exposition économique. Si les parts restent simultanément engagées auprès d’un autre créancier, le problème n’est plus un problème de messagerie : les deux opérations se disputent la même garantie. Le montage doit donc aussi organiser la disponibilité juridique de l’actif.

Le parcours d’un transfert entre blockchains

CCIP ne déplace pas physiquement un objet numérique. Il transmet un message dont les contrats de destination vérifient les attestations avant de modifier leur propre état. Les token pools, contrats associés à un token sur chaque réseau, réalisent les opérations de destruction, de création ou de blocage prévues par l’émetteur. Ils ne sont pas, par nature, des marchés où l’on échange un token contre un autre. S07

Dans le modèle burn and mint, des unités sont détruites sur A puis recréées sur B. Imaginons 100 unités existantes, dont 40 doivent changer de réseau. À l’arrivée, A en conserve 60 et B en compte 40. Pendant le transfert, les 40 unités détruites ne sont pas encore utilisables à destination. Notre exemple suppose le même nombre de décimales, aucun frais prélevé sur les unités et aucune autre émission. S06

40 unités changent de réseau Trois états : 100 unités sur A ; 60 sur A et 40 en transfert ; 60 sur A et 40 sur B. 40 unités changent de réseau Exemple fictif · burn and mint Avant : A 100 · B 0 En transit : A 60 · B 0 40 en attente de création Livré : A 60 · B 40 A : turquoise · B : rose
Modèle l0g, lot initial de 100 unités. Le cadre vide représente 40 unités détruites, encore indisponibles sur B. Même précision décimale, aucun frais prélevé sur le lot, aucune autre émission. Mécanisme : documentation CCT.

Une attestation est ici une déclaration signée portant sur un message identifié, pas un simple « tout va bien ». Ce message décrit l’opération attendue. Le parcours distingue l’envoi sur A, la production des attestations, leur collecte et l’exécution sur B. La transaction d’origine et celle d’arrivée ne constituent pas une unique transaction atomique entre les deux blockchains. S08

D’autres modèles existent. Lock and mint immobilise le token d’origine et émet une représentation ailleurs ; la qualité du blocage devient essentielle. Lock and release libère des unités déjà présentes dans un pool de destination, ce qui exige d’y disposer de liquidité. Confondre ces architectures masque des risques de réserve et de refinancement très différents. S06

Ces transferts existaient avant la version 2.0. La version 1.6, lancée le 19 mai 2025, avait notamment étendu CCIP aux environnements ne reposant pas sur la machine virtuelle Ethereum (non-EVM), en commençant par Solana. La nouveauté de septembre 2026 porte surtout sur les contrôles et l’exécution que les intégrateurs peuvent ajouter autour du transfert. S03

Une institution peut ajouter sa propre vérification

Une banque peut juger insuffisant qu’un prestataire lui affirme qu’un token a été détruit ailleurs. Elle peut vouloir que son propre système, ou un tiers qu’elle a choisi, confirme aussi l’événement.

CCIP 2.0 permet d’ajouter des Cross-Chain Verifiers, ou CCV : des dispositifs qui observent les messages et produisent des attestations vérifiables à destination. Le modèle par défaut est le Committee Verifier, un réseau de 16 opérateurs de nœuds indépendants selon la documentation. Ses signatures sont assemblées lorsqu’un quorum est atteint. Cela ne signifie ni 16 systèmes CCV distincts, ni unanimité de tous les opérateurs. S07 S09

Un émetteur peut exiger la validation Chainlink et celle d’un CCV qu’il choisit. Les deux deviennent nécessaires. Cette combinaison demande une configuration explicite : pour un transfert de tokens seul, une liste de CCV propre au pool peut remplacer les valeurs par défaut. Le mécanisme documenté permet de conserver ces valeurs tout en ajoutant le CCV voulu. Les vérificateurs optionnels peuvent, eux, être soumis à un seuil. S07 S11

L’apport est concret. L’émetteur peut rendre sa propre vérification nécessaire à la création de ses tokens sur un autre réseau, au lieu de déléguer entièrement cette décision à une infrastructure extérieure. Un CCV spécifique peut aussi s’appuyer sur un dispositif déjà utilisé pour un actif : la documentation décrit notamment des modèles associés à Circle et à Lombard. S09

Mais une validation supplémentaire peut également devenir un droit de blocage. Si un CCV obligatoire tombe en panne, le transfert attend. Chainlink attribue explicitement aux opérateurs externes la responsabilité de leur code et de leur disponibilité ; des configurations incompatibles entre départ et arrivée peuvent aussi empêcher l’exécution. S10

L’indépendance doit donc être examinée, à partir des dépendances réelles des services. Deux services utilisant les mêmes clés, les mêmes sources de données ou une infrastructure commune peuvent subir la même panne. Inversement, un contrôleur réellement distinct peut empêcher une émission erronée sans jamais être capable, à lui seul, de déclencher une émission légitime. C’est l’arbitrage entre protection et disponibilité.

Les règles doivent être appliquées aux deux extrémités

Pour un actif réglementé, constater la destruction sur A n’est qu’une partie du travail. Le destinataire peut devoir figurer parmi les détenteurs autorisés. Une limite de montant peut s’appliquer. L’émetteur peut aussi vouloir des contrôles différents selon la destination.

CCIP 2.0 propose pour cela des AdvancedPoolHooks, des points de contrôle facultatifs attachés aux pools. Ils peuvent appeler ACE, Automated Compliance Engine, le moteur de politiques de Chainlink. Le contrôle de départ intervient avant le blocage ou la destruction ; celui d’arrivée avant la libération ou la création. Les règles sont configurées séparément sur chaque chaîne : elles ne deviennent pas automatiquement identiques. S11

Deux contrôles, deux effets Un refus avant destruction conserve 100 unités sur A. Après destruction, un refus sur B laisse 60 sur A et aucune sur B. Après acceptation et exécution : A 60, B 40. Deux contrôles, deux effets Scénario : transférer 40 unités Contrôle sur AAvant destruction RefusA : 100 40 détruites sur AA : 60 · B : 0 Contrôle sur BAvant création RefusB : 0À relancer Si accord : création sur B A : 60 · B : 40
Scénario fictif sans frais, politiques activées sur les deux chaînes. Le refus source annule le départ. Le refus destination laisse le message à exécuter ; les 40 unités ont déjà été détruites sur A. La reprise exige de résoudre le motif de refus. Source : tutoriel ACE.

Cette asymétrie compte davantage qu’une étiquette « conforme ». Un refus au départ annule la transaction source. Un refus à l’arrivée peut survenir alors que la destruction sur A a déjà eu lieu. Le tutoriel officiel montre une opération bloquée par la politique de destination, puis relancée manuellement après modification de cette politique. Il ne décrit pas un remboursement automatique sur A. Au 28 septembre, ce tutoriel précise aussi que l’accès à ACE passe encore par un programme bêta. S12

Le logiciel peut appliquer une règle à des données disponibles. Il ne décide pas, à lui seul, qui est juridiquement propriétaire du fonds, si un document d’identité est authentique ou si une créance sera recouvrable. Un contrôle automatique n’efface ni le travail de qualification, ni les erreurs de données, ni la responsabilité de celui qui configure le système.

Il reste également un pouvoir d’administration : la documentation permet au propriétaire du pool de remplacer ou de détacher le contrat de contrôle. La solidité d’une politique dépend donc autant de sa gouvernance que de son code. S11

Exécution anticipée et risque de réorganisation

Sur une blockchain, l’inclusion d’une transaction dans un bloc ne lui donne pas nécessairement sa finalité : le degré d’assurance que l’historique ne sera plus révisé. Une réorganisation peut remplacer des blocs récents et faire disparaître une transaction qui semblait acquise.

L’option Faster-Than-Finality, ou FTF, permet d’exécuter à destination avant la finalité complète de la source. Elle accélère l’usage du résultat, pas le consensus de la blockchain. Le réglage par défaut reste l’attente de la finalité. S13

Les applications doivent explicitement accepter ce mode. Il faut aussi que les composants concernés l’autorisent, notamment les vérificateurs, le pool du token, le dispositif d’exécution et, lorsqu’il est appelé, le contrat destinataire. Les anciens pools et destinataires ne deviennent pas compatibles FTF par simple activation d’un bouton dans une interface. S15 S14

Le risque se comprend avec nos 100 unités. Si 40 sont détruites sur A, créées sur B, puis si la destruction disparaît de l’historique de A, on peut se retrouver avec 100 unités sur A et 40 sur B. L’écriture d’arrivée subsiste alors que l’événement censé la justifier a été retiré. C’est un scénario pédagogique, pas une estimation de probabilité ni un incident constaté sur CCIP 2.0.

Si la source revient en arrière Après une destruction sur A et une création sur B, retirer la destruction de la chaîne source peut laisser 100 unités sur A et 40 sur B. Si la source revient en arrière Scénario FTF · avant finalité Départ : 100 sur A Livré : 60 sur A + 40 sur B Réorganisation : 100 + 40 A : turquoise · B : rose Risque illustré, aucun incident mesuré.
Scénario conditionnel l0g : B crée les 40 unités avant finalité, puis une réorganisation retire la destruction de l’historique de A. Aucun frais ni autre mouvement. Toutes les barres utilisent la même échelle. Ce schéma ne mesure pas la fréquence du risque. Source : risque FTF.

Le Committee Verifier dispose d’un mécanisme qui, lorsqu’une réorganisation est détectée, met en attente de nouvelles attestations pour les messages concernés jusqu’à la finalité. Cette protection ne reprend pas automatiquement les tokens déjà créés à destination. Elle réduit une fenêtre de risque sans effacer rétroactivement une opération exécutée. S13

Les émetteurs peuvent limiter séparément les transferts anticipés. Ces plafonds portent sur une capacité et un rythme de reconstitution. Les émetteurs peuvent aussi prélever des frais différenciés pour financer leurs propres mécanismes correctifs. La prise en charge d’une éventuelle perte reste à organiser. S14

Autre distinction importante : le communiqué évoque FCR, Fast Confirmation Rule, une méthode de confirmation sur Ethereum, en promettant son support lorsqu’elle sera lancée. Il ne faut pas transformer cette perspective en une garantie actuelle de règlement universel en quelques secondes. Ni confondre toute confirmation rapide avec le simple choix d’attendre moins de blocs. S01

Pour l’émetteur d’un actif, la bonne question devient opérationnelle : quel gain de temps justifie quelle exposition, avec quel plafond et quelle procédure de réparation ? Le compromis peut différer entre un petit rééquilibrage de trésorerie et le déplacement d’une importante garantie financière.

Des usages crypto aux pilotes institutionnels

Côté crypto, Aave Labs décrit le 13 juillet 2026 l’usage de CCIP pour GHO, Savings GHO et l’exécution de décisions de gouvernance entre réseaux. La même publication présente son rôle dans la logique interchaînes de l’application Aave, notamment le rééquilibrage de coffres. Ce sont des usages documentés antérieurs à 2.0, dont l’annonce ne précise pas l’activation des nouvelles options. S16

L’intérêt économique se lit dans ces usages : du cash peut être disponible sur une chaîne alors que la demande de crédit se trouve ailleurs. Le transfert sert à ajuster cette répartition. Le gain dépend ensuite du rendement accessible, des frais et du risque du marché destinataire, qui ne disparaissent pas grâce à CCIP.

Côté institutions, le rapport intermédiaire e-HKD Phase 2, portant un copyright 2025 et publié par Visa avec ANZ, Fidelity International et ChinaAMC, décrit des essais reliant la monnaie tokenisée à la souscription de fonds. Ses pages 8–9 décrivent un périmètre expérimental limité et la suite envisagée ; le règlement quasi immédiat 24/7 n’y est pas directement testé. C’est une source sur le besoin et sur une expérimentation, pas une mesure d’économies réalisées. S17

Il faut enfin distinguer les produits Chainlink. CCIP assure la communication interchaînes. Les services de données alimentent les applications en prix ou valorisations ; CRE, Chainlink Runtime Environment, orchestre des opérations entre systèmes. Le communiqué de DTCC du 12 mai 2026, consacré à Collateral AppChain, cite précisément CRE et le standard de données. Ce document ne permet pas d’affecter les volumes de DTCC à CCIP 2.0. S18

Une part tokenisée peut donc circuler lorsque son marché traditionnel est fermé, sans que son fonds soit rachetable à cet instant, ni qu’un prêteur accepte sa valorisation. La messagerie, la disponibilité du cash et les modalités de règlement forment des problèmes liés mais distincts.

Chainlink publie au deuxième trimestre 2026 un volume de transferts CCIP de 4,90 milliards de dollars, dans un bilan daté du 24 juillet. C’est une donnée déclarée par le fournisseur, que nous n’avons pas recalculée à partir de toutes les transactions. La période avril–juin précède le lancement de 2.0 : lui attribuer ce volume serait anachronique. S19

Un autre indicateur affiché le 28 septembre atteint 84,16 milliards de dollars : la Total cross-chain token value. La définition de Chainlink correspond à la valorisation entièrement diluée des Cross-Chain Tokens (CCT), les tokens intégrés au standard de transfert CCIP. Ce montant ne mesure ni des fonds déposés chez Chainlink, ni une somme transférée pendant une période. Il ne faut pas davantage le confondre avec la valeur sécurisée par l’ensemble des oracles Chainlink. S20

L’économie de service intervient à un troisième niveau. Au 28 septembre, le barème indique pour un transfert de tokens depuis Ethereum vers une chaîne autre qu’Ethereum ou Solana 0,45 dollar de frais de protocole si le paiement est en LINK, contre 0,50 dollar avec un autre token de frais. Il s’agit de dollars, pas de 0,45 LINK. Le devis complet peut aussi comprendre l’exécution sur la destination, les vérificateurs et les frais du pool. Le barème dépend du trajet et peut évoluer. S21

Cela explique pourquoi « beaucoup d’actifs compatibles » n’équivaut pas mécaniquement à « beaucoup de revenus ». Un gros encours peu mobile produit peu de transferts. Une petite trésorerie fréquemment rééquilibrée peut en produire beaucoup. La fréquence, le nombre de messages, leur configuration et les prix facturés comptent autant que la valeur unitaire transportée.

Et LINK ? Le token sert notamment à rémunérer des services du réseau. Les utilisateurs n’ont cependant pas tous à se procurer du LINK directement : Chainlink décrit un mécanisme d’abstraction des paiements qui peut convertir d’autres formes de règlement en LINK. S22 S24

La Chainlink Reserve, annoncée le 7 août 2025, s’appuie sur cette conversion de recettes issues de services onchain et de contrats d’entreprise. Cela donne une chaîne économique possible entre usage et demande de LINK. Le mécanisme porte sur la plateforme, pas exclusivement sur CCIP 2.0. Il ne fournit ni un revenu par milliard transféré, ni un dividende promis à chaque détenteur. S23

Pour apprécier cette relation, il faudrait isoler les frais effectivement encaissés, leur répartition entre intervenants, la part convertie et les mouvements de tokens qui en résultent. Les encours compatibles et un mur de logos ne permettent pas de faire ce calcul.

Une infrastructure parmi plusieurs architectures possibles

La vérification configurable n’est pas une idée propre à Chainlink. LayerZero V2 documente des réseaux de vérification requis et optionnels. Circle CCTP propose des transferts d’USDC par destruction puis création, avec des modes standard et rapide. Son extension aux actifs non-USDC couvre EURC et l’enveloppement d’actifs tiers enregistrés, selon un fonctionnement propre à chaque catégorie. Les architectures et les garanties ne sont pas identiques. S25 S26

La concurrence peut aussi prendre la forme d’une combinaison : CCIP documente un CCTPVerifier qui intègre l’attestation de Circle pour USDC. Un émetteur peut vouloir la distribution d’une infrastructure tout en conservant le mécanisme de validation spécifique à son actif. S09

L’hypothèse d’une finance durablement dispersée sur de nombreuses chaînes n’est pas non plus une certitude. Les travaux de la BRI sur un registre unifié envisagent une autre manière de réduire les séparations entre monnaie et actifs. Le besoin d’interopérabilité varie selon l’architecture que les institutions adoptent effectivement. S27

La valeur propre de 2.0 réside donc dans une possibilité identifiable : rendre la circulation interchaînes compatible avec davantage de contraintes d’émetteurs, sans obliger chaque institution à reconstruire tout le transport. Cela peut faciliter l’intégration d’actifs traditionnels dans des applications crypto, mais aussi offrir aux institutions des outils issus de la crypto pour leurs propres circuits.

Ce rapprochement ne supprime pas les risques financiers. Le FSB identifiait dès son rapport du 22 octobre 2024 les canaux par lesquels la tokenisation peut transmettre des tensions : liquidité, levier, interconnexions et risques opérationnels. Sa photographie de l’adoption en 2024 n’est pas celle de 2026 ; les mécanismes restent pertinents pour examiner un montage. S28

Le test décisif sera donc moins le nombre de réseaux annoncés que le fonctionnement d’opérations complètes : contrôles réellement activés, reprise après refus, délais en période de tension, disponibilité de la monnaie de règlement et responsabilité en cas d’écart de registre. Les capacités doivent être vérifiées route par route et token par token, plutôt que déduites d’une annonce générale. S29

CCIP 2.0 traite une difficulté réelle : un actif n’est utile que là où ses détenteurs peuvent s’en servir. Son apport est de mieux encadrer le passage entre ces lieux. La création de marchés profonds, le respect des droits des investisseurs et la rentabilité de cette infrastructure restent des résultats à démontrer, pas des propriétés automatiquement acquises au moment du transfert.

Pour poursuivre

Nos analyses sur Ethereum comme infrastructure financière, les droits et le crédit derrière les actions tokenisées et Pontes, le règlement tokenisé de la BCE prolongent ces questions.

Sources et documents

Méthode et limites

Sources consultées le 28 septembre 2026. Les documents de Chainlink décrivent les capacités et les chiffres du fournisseur ; ceux des partenaires décrivent leurs propres usages ou projets. Aucun audit indépendant des déploiements, des revenus, des opérateurs ou de l’intégralité des transferts n’a été effectué. Les exemples de parts de fonds et les trois schémas sont fictifs et explicitent leurs hypothèses. Les travaux Swift, Visa et DTCC ont des périmètres et des calendriers distincts. Les options disponibles dépendent de la route, des contrats et de leur configuration. Aucun objectif de cours de LINK ni rendement attendu n’est déduit des chiffres cités.

Cet article ne constitue en aucun cas un conseil en investissement.

// historique des révisions

  • publication
  • révisionaucune révision publiée

Les corrections substantielles suivent la politique de correction et sont consignées dans le changelog éditorial.


$ cd ..