Un audit de smart contract coûte généralement de quelques milliers d'euros pour un contrat de token simple à plusieurs dizaines de milliers d'euros pour un protocole DeFi, et davantage pour les systèmes volumineux ou multi-chaînes. Le prix correspond pour l'essentiel au nombre de jours d'auditeur nécessaires, multiplié par le tarif journalier des auditeurs. Les chiffres ci-dessous proviennent du modèle indicatif public utilisé par le calculateur de smart-contract.com : ce sont des ordres de grandeur, pas des devis, et le prix réel dépend toujours du périmètre que vous soumettez.
Comment se calcule le prix d'un audit
Un audit se facture à l'effort : le nombre de jours d'auditeur nécessaires pour examiner le code en profondeur, multiplié par un tarif journalier. Les auditeurs estiment cet effort à partir de la taille du code, puis l'ajustent selon tout ce qui rend la revue plus longue ou plus risquée.
Le modèle indicatif suit la même logique :
- Effort en jours d'auditeur = taille du code / rythme de revue, multiplié par un facteur de langage, un facteur de type de projet et un facteur de préparation, puis majoré des éventuels facteurs de risque.
- Engagement minimum : 3 jours d'auditeur, même pour un très petit contrat, car la prise en main, la compréhension de l'architecture et la rédaction du rapport prennent du temps quelle que soit la taille.
- Prix = jours d'auditeur x tarif journalier, puis ajusté selon l'urgence.
La taille du code se mesure en nSLOC (lignes de code source normalisées), qui ne comptent que les lignes utiles, sans commentaires, lignes vides ni mise en forme. C'est une mesure plus juste que le nombre brut de lignes, et c'est le premier chiffre qu'un auditeur vous demandera.
Fourchettes de prix indicatives
Pour un protocole Solidity de taille moyenne, le modèle donne une fourchette d'environ 4 800 à 30 000 EUR selon le type d'auditeur. Le tableau ci-dessous présente trois cas de référence, tous en urgence standard, avec des tests et une documentation partiels, et sans facteur de risque supplémentaire.
| Projet | Auditeurs indépendants | Cabinets d'audit établis |
|---|---|---|
| Token, 300 nSLOC, Solidity | 2 400 à 4 200 EUR (engagement minimum) | 5 400 à 11 000 EUR (engagement minimum) |
| Protocole DeFi, 1 500 nSLOC, Solidity | 4 800 à 8 400 EUR (environ 6 jours d'auditeur) | 15 000 à 30 000 EUR (environ 8,5 jours d'auditeur, 2 semaines) |
| Protocole DeFi, 5 000 nSLOC, Solidity | 16 000 à 27 000 EUR | 49 000 à 95 000 EUR (2 auditeurs, environ 3 semaines) |
Ces fourchettes sont indicatives. Pour estimer votre propre projet, saisissez vos nSLOC, le langage, le type de projet et le niveau de préparation dans le calculateur de coût d'audit. Quel que soit le résultat, prévoyez le budget de l'audit en plus de celui du développement : il s'agit d'une mission distincte, confiée à un prestataire distinct.
Ce qui fait varier le prix
La taille du code est le premier facteur, mais six autres éléments peuvent modifier sensiblement le prix. Chacun augmente ou réduit le nombre de jours d'auditeur.
La taille en nSLOC
Le rythme de revue correspond au nombre de nSLOC qu'un auditeur peut examiner correctement en une journée. Dans le modèle, il est de 350 nSLOC par jour pour les auditeurs indépendants et les petits cabinets, et de 250 nSLOC pour les cabinets établis, qui pratiquent une revue plus approfondie avec davantage de relecteurs. Doubler la taille du code double à peu près l'effort.
Le langage
Solidity sert de référence, car les outils, les vulnérabilités connues et l'expérience des auditeurs y sont les plus matures. Les autres écosystèmes demandent plus de temps :
- Solidity : facteur 1,0
- Move : 1,25
- Rust (Solana), Cairo et autres langages : 1,3
Le type de projet et sa complexité
Le type de protocole reflète la valeur et la logique en jeu. Un token standard est plus simple qu'un marché de prêt avec liquidations.
- Token : 0,7
- NFT : 0,8
- Staking ou vesting (libération progressive de jetons) : 1,0
- DeFi (AMM, prêt, dérivés) : 1,35
- Bridge ou multi-chaînes : 1,6
La préparation
La préparation désigne la qualité de vos tests et de votre documentation. Avec une bonne couverture de tests et une spécification claire, les auditeurs consacrent leur temps à chercher des failles plutôt qu'à reconstituer vos intentions.
- Tests et documentation de bonne qualité : 0,9
- Partiels : 1,0
- Absents : 1,2
Les facteurs de risque
Certains choix de conception ajoutent à eux seuls du travail de revue, et chacun s'additionne à l'effort :
- Intégrations externes (oracles, autres protocoles) : +10 %
- Contrats évolutifs (upgradeable) : +10 %
- Mathématiques spécifiques (courbes de prix, modèles de taux, arithmétique en virgule fixe) : +20 %
L'urgence
Les auditeurs planifient leur agenda plusieurs semaines à l'avance. Demander un démarrage rapproché a un coût direct dans le modèle : x1,25 pour démarrer sous deux semaines, x1,5 pour démarrer sous une semaine.
Le réaudit
Après l'audit, vos développeurs corrigent les points relevés et l'auditeur vérifie les corrections. Ce réaudit représente environ 20 % du prix du premier audit dans le modèle. Intégrez-le dès le départ à votre budget : un rapport sans corrections vérifiées reste incomplet.
Auditeurs indépendants ou cabinets établis
Les auditeurs indépendants et les petits cabinets sont généralement deux à trois fois moins chers que les cabinets établis pour un même code, et les deux peuvent livrer un travail sérieux. La différence tient à la méthode, à la capacité et à ce que représente le rapport.
Auditeurs indépendants :
- Tarifs de 800 à 1 400 EUR (900 à 1 500 USD) par jour et par auditeur dans le modèle.
- Rythme plus rapide (350 nSLOC par jour), souvent un seul relecteur senior.
- Adaptés aux tokens, collections NFT, contrats de staking et protocoles bien délimités, ou à une seconde revue indépendante.
Cabinets d'audit établis :
- Tarifs de 1 800 à 3 500 EUR (2 000 à 3 800 USD) par jour et par auditeur dans le modèle.
- Revue plus approfondie (250 nSLOC par jour), plusieurs relecteurs, contrôles croisés internes et processus formalisé.
- Plus souvent attendus par les investisseurs, les plateformes d'échange ou les partenaires institutionnels pour les protocoles à forte valeur.
Le bon choix dépend de la valeur exposée, de la complexité du code et des lecteurs du rapport. Pour un protocole appelé à détenir des fonds importants, il est courant de faire réaliser plusieurs revues complémentaires. Dans tous les cas, l'audit doit être confié à un prestataire qui n'a pas développé le code : une équipe ne peut pas examiner son propre travail de façon crédible.
Réduire le coût sans réduire la qualité
Le moyen le plus efficace de baisser le prix d'un audit consiste à réduire le temps que perdent les auditeurs, pas le temps qu'ils consacrent à la revue. Quatre mesures font une réelle différence.
- Geler le code. Soumettez une version figée, identifiée par un hash de commit, et ne la modifiez plus pendant l'audit. Chaque modification en cours de revue oblige les auditeurs à relire le code et peut invalider leurs conclusions.
- Fournir des tests solides. Tests unitaires, fuzzing (tests avec des entrées aléatoires massives) et tests d'invariants montrent comment le code doit se comporter. Dans le modèle, passer d'une préparation partielle à une bonne préparation réduit l'effort de 10 %, et passer d'une préparation absente à partielle évite une majoration de 20 %.
- Documenter la conception. Une courte spécification décrivant les rôles, les permissions, les flux de fonds, les hypothèses et les limites connues épargne aux auditeurs des heures de rétro-ingénierie.
- Définir un périmètre clair. Listez précisément les fichiers et contrats inclus, les dépendances considérées comme fiables et celles qui sont exclues. Retirez du périmètre le code mort et les utilitaires de test. Un périmètre précis rend aussi les devis comparables.
D'autres habitudes sont utiles : lancer vous-même les outils d'analyse statique et corriger les problèmes évidents avant l'audit, et réserver l'audit suffisamment tôt pour éviter les majorations d'urgence. Le guide pour préparer un audit de smart contract détaille chaque étape.
À l'inverse, il ne faut pas réduire artificiellement le périmètre, en retirer des contrats critiques ou demander moins de jours d'auditeur que le code n'en exige. Ces choix font baisser la facture et, dans le même mouvement, la valeur de l'audit.
Pourquoi le devis le moins cher n'est pas toujours le meilleur
Un devis très inférieur aux autres signifie généralement moins de jours d'auditeur, pas un auditeur plus efficace. Le prix étant un effort multiplié par un tarif journalier, un prix très bas pour un code volumineux implique une revue qui ne peut pas tout couvrir en profondeur.
Avant de choisir, comparez les devis sur une base identique :
- Jours d'auditeur et nombre de relecteurs, pas seulement le prix total.
- Périmètre : mêmes fichiers, même commit, mêmes exclusions.
- Réaudit : inclus ou facturé à part, et dans quel délai.
- Méthode : revue manuelle, outils automatisés, fuzzing, vérification formelle le cas échéant.
- Rapport : classement par sévérité, preuve de concept pour chaque faille, publication publique ou privée.
- Indépendance : aucun engagement de développement sur le même projet.
Un devis plus élevé n'est pas non plus meilleur par principe. L'objectif est un prix cohérent avec l'effort que votre code exige objectivement. Enfin, aucun audit, quel que soit son prix, ne garantit l'absence de bugs : il réduit le risque, il ne le supprime pas. Un programme de bug bounty (récompense des chercheurs qui signalent des failles), une surveillance et un déploiement prudent restent nécessaires après l'audit.
À retenir
- Un audit coûte jours d'auditeur x tarif journalier : d'environ 2 400 EUR pour un petit token confié à un auditeur indépendant à 95 000 EUR ou plus pour un gros protocole DeFi confié à un cabinet établi, selon le modèle indicatif du site.
- La taille en nSLOC détermine d'abord le prix, puis le langage, le type de projet, la préparation, les facteurs de risque, l'urgence et le réaudit (environ 20 % de plus).
- Les auditeurs indépendants sont généralement deux à trois fois moins chers que les cabinets établis ; le bon choix dépend de la valeur exposée et de ceux qui s'appuieront sur le rapport.
- Un code gelé, de bons tests, une documentation claire et un périmètre précis réduisent le coût sans réduire la qualité.
- Prévoyez toujours l'audit et le réaudit en plus du développement, et ne faites jamais auditer un code par l'équipe qui l'a écrit.