Июльский срез Immunefi, вышедший в оборот на этой неделе, оценивает потери от crypto hacks примерно в $110 млн за месяц и одновременно отмечает рост confirmed bug-bounty activity. Связка полезнее pure horror headline. Потери остаются material, но тот же рынок всё чаще платит continuously за vulnerability reports до того, как attackers доберутся первыми.

Это совпадает с более широким паттерном 2026-го. Incident counts могут оставаться elevated даже когда average severity или total dollars плавают, потому что attack surface теперь включает bridges, key management и operational credentials, а не только novel smart-contract math. Bounty platforms в таком мире важны. Они не заменяют audits. Они держат live market for disclosure после того, как audit PDF убрали в архив.

К single-month precision разных vendors всё равно стоит относиться осторожно. Фирмы по-разному режут hack, exploit и phishing. Directional signal достаточный: security spend больше не optional overhead для протокола с чужим капиталом, и июль не подарил industry quiet summer.

Смотрите, продолжат ли September bounty payouts расти и будет ли next large loss снова key-compromise story, а не fresh logic bug.