Trouvez la faille qui déplace l'argent.
Scorpio analyse les dépôts Solidity publics, reconstitue les chemins par lesquels la valeur circule et livre des preuves reproductibles avant que la faille n'arrive au bug bounty ou en production.
Du dépôt à une preuve que l'on peut vérifier.
Scorpio traite chaque analyse comme une chaîne de conservation technique. Il décide d'abord si le dépôt entre dans le périmètre, puis compile, modélise et scelle le résultat.
Admission
Vérifie l'URL publique, le commit et la taille réelle du code propre au projet.
Gratuit · sans engagementCompilation
Résout le projet Foundry et sépare le code du projet de ses dépendances.
Environnement isoléCarte économique
Suit les états, les privilèges et les chemins par lesquels la valeur peut circuler.
Contexte entre contratsBalayages
Exécute les familles applicables et place devant les signaux à impact économique.
Moteur déterministeLivraison
Rédige le rapport avec les constats classés par priorité et le renvoie avec le commit exact qui a été analysé.
Résultat reproductibleVérifiez si votre dépôt entre dans le périmètre.
Le préflight compte séparément le Solidity du projet et celui des tiers avant qu'aucun paiement ne soit ouvert, et c'est le vrai service qui le fait : il clone le dépôt et lit son arborescence, sans le compiler et sans rien exécuter de son contenu. C'est gratuit, avec un quota, et un dépôt hors périmètre est refusé ici plutôt que facturé pour échouer ensuite.
- ✓ URL et commit identifiés
- ✓ Code du projet séparé de celui des tiers
- ✓ Prix fixé avant d'autoriser le paiement
Une offre disponible. Les autres, affichées pour montrer la direction.
Le site distingue ce qui s'achète aujourd'hui des produits encore en préparation.
Audit complet
prix exact
Revue automatisée des dix familles économiques sur des dépôts Foundry publics comptant jusqu'à 1 200 fichiers Solidity propres au projet.
Vérifier le dépôt ↗Ce qui est inclus
- 10 familles d'analyse économique
- 49 balayages statiques catalogués
- 1 200 fichiers du projet au maximum
- SHA-256 sceau du rapport et commit audité
Le produit actif analyse le code du dépôt. Il ne consulte pas l'état actuel de la chaîne.
Catalogue en préparation
Conçus et définis en interne. Pas encore ouverts au paiement.
Quick Scan
Premier signal pour agents et automatisations avant toute interaction.
- Jusqu'à 25 fichiers
- Les mêmes 10 familles
- Livraison en JSON
Deep Economic
Analyse économique élargie pour des décisions automatiques à plus fort enjeu.
- Jusqu'à 150 fichiers
- 10 familles + état réel de la chaîne
- Livraison scellée
Large Repository
Prix ajusté à la taille, pour dépôts étendus et monorepos.
- Jusqu'à 1 200 fichiers
- État réel de la chaîne inclus
- Devis selon le périmètre
Scorpio Developer
Expérience web pour développeurs, paiement Web3 ou carte.
- Jusqu'à 150 fichiers
- Rapport visuel
- Web3 ou carte
Protocol Release
Grand dépôt, avec rapport de synthèse et exécutions répétées sur de nouveaux commits.
- Jusqu'à 1 200 fichiers
- État réel de la chaîne inclus
- Une fois les répétitions stabilisées
Les cinq sont déjà écrits dans le catalogue du service et éteints par un interrupteur. Aucun ne fait varier le prix selon «combien de détecteurs tournent» : ce qui change, c'est le PLAFOND de taille accepté, ce qui est livré et le fait de lire ou non l'état de la chaîne — et c'est la seule chose qui renchérit vraiment le travail.
Plus de signal utile par alerte, dans le premier benchmark publié.
Sur cinq cas officiels de CodeHawks, Scorpio a apparié 12 constats de la liste officielle contre 5 pour Slither, en levant 26 alertes au total contre 63.
2026MOTEUR 890777…
C'est un petit échantillon de cinq concours, pas une preuve de supériorité générale. La colonne Scorpio a été mesurée le 9 septembre 2026 avec le moteur 890777033a8fc952…, sur trois exécutions identiques. L'empreinte du moteur déployé est affichée en haut de cette page : si elle ne correspond pas, la mesure vient d'un moteur antérieur et n'a pas été refaite avec celui d'aujourd'hui. Celle de Slither vient de sa version 0.11.5 sur les mêmes cas figés, mesurée le 6 septembre ; Slither n'a pas changé entre les deux dates.
Ce que sont les 14 qui n'ont pas été appariées, car les appeler «incorrectes» serait inexact : quatre sont de sévérité informative — trois avis sur un contrat sans événements et une note sur les hypothèses du jeton —, du contexte que le moteur livre à dessein et qui ne concourt pas dans une liste de vulnérabilités ; trois disent quelque chose de vrai sur le code, à savoir que la valeur renvoyée par un transfert ERC-20 n'est pas vérifiée, ce que le concours n'a pas retenu comme constat ; et une est un interrupteur à sens unique que le moteur signale comme soupçon, parce que c'est à une personne de décider si c'était voulu.
Des six restantes, cinq sont la même faille qu'une entrée de la liste officielle, sous un autre nom. Le comparateur n'apparie que si le détecteur porte le même nom que la famille de l'étiquette ; alors, quand le moteur trouve bien la faille mais la nomme par sa cause plutôt que par son effet, le décompte le pénalise deux fois : l'étiquette est comptée comme non trouvée et le constat comme incorrect. Les cinq paires ont été vérifiées une par une, sur le même contrat et, dans quatre cas, sur la même fonction : le verrou qui ne se referme jamais dans refund est la réentrance de CH-05 ; le délai que l'on peut réécrire est CH-07 ; le parcours sans plafond de claimants est MC-08 ; la signature qui n'attache pas l'implémentation est SP-01 ; et le condensé sans typehash est SP-02. La sixième dit quelque chose de vrai que la liste ne recense pas.
Cette attribution est manuelle et partiale : elle a été faite par celui qui travaille sur le moteur. C'est pourquoi les chiffres qui font foi sur cette page restent ceux de la machine. En comptant les cinq paires admises, on obtiendrait 17 appariés et 9 non appariés, soit 65,4 % de précision et 35,4 % de couverture. C'est dit pour qu'on voie d'où vient l'écart, pas pour le porter au crédit.
Scorpio52,6%Un moteur qui se mesure lui-même.
Chaque détecteur a devant lui un contrat écrit pour qu'il se déclenche et un autre, presque identique, écrit pour qu'il ne se déclenche pas. Toute modification qui casse l'un des deux met le banc au rouge, et sans banc au vert on ne construit pas l'image qui traite les commandes.
Le score de mutation change à dessein une ligne du moteur et vérifie que le banc s'en aperçoit. Ce qu'il ne voit pas est consigné un par un avec sa raison : pourquoi cette ligne ne peut pas changer le résultat, ou quel cas il faudrait pour le provoquer. Aujourd'hui il n'en reste aucun non lu.
Dix familles pour suivre le risque économique.
Chaque famille regroupe des balayages qui cherchent une manière précise de rompre un invariant, de s'emparer de privilèges ou de détourner de la valeur.
Comptabilité
Soldes, arrondis, frais et conservation de la valeur.
6 balayagesOracles
Prix, fraîcheur, échelles et dépendances manipulables.
4 balayagesSignatures
Rejeu, domaines, nonces et autorisations cryptographiques.
8 balayagesPrivilèges
Rôles, setters, initialisation et élévation de contrôle.
7 balayagesRéentrance
Appels externes et changements d'état non sûrs.
4 balayagesStockage
Collisions, agencement et corruption après mise à jour.
4 balayagesÉtats
Transitions impossibles, blocages et sauts de phase.
6 balayagesFonds bloqués
Chemins de sortie absents ou conditionnés pour toujours.
4 balayagesEncodage
Collisions de sélecteurs, calldata et hypothèses de sérialisation.
5 balayagesAléa
Sources prévisibles ayant un effet sur le résultat économique.
1 balayageUne livraison qui laisse une trace.
Le rapport relie chaque signal à sa place dans le code et voyage avec le commit exact sur lequel il a été produit.
Invariant de valeur vulnérable
Constats classés par priorité
Sévérité, confiance, emplacement et effet économique attendu.
Preuve technique
Chemins dans le code et contexte suffisant pour reproduire le signal.
Provenance
Le commit et l'arborescence exacts du clone analysé, renvoyés avec le rapport.
Ce qui n'a pas été mesuré
Si un balayage n'est pas allé au bout, la commande ressort marquée INCOMPLETE et le rapport le dit. Un silence n'est pas présenté comme un «il n'y a rien».
Ce que Scorpio affirme.
Et ce qu'il n'affirme pas.
✓ Ce qu'il livre
- Analyse automatisée et répétable
- Priorisation par impact économique
- Preuves liées au code analysé
- Le commit exact et le sceau du rapport
- État explicite de l'exécution
× Ce qu'il ne promet pas
- Zéro faux positif
- Couverture totale des vulnérabilités
- Trouver une faille à chaque fois
- Équivalence avec un audit humain
- Éligibilité automatique à une récompense
Avant de lancer une analyse.
Les conditions techniques et commerciales les plus importantes, expliquées sans petits caractères.
Lire les conditions complètes ↗Scorpio remplace-t-il un audit humain ?
Non. Il réduit l'espace de recherche et apporte des preuves répétables, mais il ne certifie pas que le contrat est sûr et ne couvre pas tout le raisonnement d'une revue humaine.
Que puis-je analyser aujourd'hui ?
Des dépôts publics compatibles Foundry, acceptés par le préflight, avec au maximum 1 200 fichiers Solidity propres au projet. Le produit actif ne consulte pas l'état de la chaîne.
Quand le paiement est-il prélevé ?
Le préflight gratuit s'exécute d'abord. Si le dépôt entre dans le périmètre, Scorpio renvoie l'offre exacte. L'analyse commence une fois le paiement x402 vérifié.
Que se passe-t-il si le moteur échoue ?
La commande reste à l'état FAILED et le prix du service est remboursé conformément aux conditions. Les frais de réseau étrangers à Scorpio ne font pas partie de ce remboursement.
Combien de temps cela prend-il ?
Le catalogue estime l'exécution du produit actif à environ cinq minutes. C'est une estimation technique, pas un engagement de niveau de service : la taille, la compilation et la file d'attente peuvent changer le temps total.
Que signifient DONE et INCOMPLETE ?
DONE indique que la livraison prévue est terminée. INCOMPLETE signifie qu'il existe une livraison partielle dont les limites sont documentées. PENDING et FAILED décrivent une exécution en cours ou échouée. EXPIRED apparaît lorsque les 30 jours de conservation sont passés et que la livraison a déjà été effacée.
Puis-je envoyer un dépôt privé ?
Pas avec le produit actuel. N'envoyez ni identifiants, ni jetons, ni URL privées. L'offre publique est conçue pour des dépôts accessibles sans authentification.
Comment vérifier le résultat ?
Chaque commande renvoie le commit et l'arborescence exacts du clone analysé : tout constat peut donc être pointé sur une révision précise et réexaminé. La version du moteur en cours d'exécution est publique sur /health, avec l'empreinte de son contenu.
Avant de confier de la valeur,
vérifiez le code.
Le préflight est gratuit et confirme le périmètre avant de créer une demande de paiement.
Vérifier le dépôt ↗