Immunefi blockiert die verantwortungsvolle Offenlegung von Sicherheitslücken. Ich habe eine Schwachstelle mit HOHEM Schweregrad zur Meldung bereit – und bin jetzt blockiert.
@immunefi @yassine3eth, was genau erwartet ihr von Sicherheitsforschern, wenn jeder verfügbare Weg für eine verantwortungsvolle Offenlegung von Schwachstellen versperrt ist?
Ist das die Botschaft, die ihr an die Whitehat-Community sendet? Dass es einfacher ist, die Protokolle eurer Kunden auszunutzen, als Schwachstellen verantwortungsvoll zu melden, weil euer Meldesystem grundlegend kaputt ist?
Ich hätte nie gedacht, dass ich so etwas über eine Plattform schreiben muss, deren einziger Zweck darin besteht, Blockchain-Protokolle durch verantwortungsvolle Sicherheitsforschung zu schützen.
Aber nach monatelangen leeren Versprechungen, unbeantworteten Nachrichten und nachdem ich nun von genau der Person blockiert wurde, die mir Hilfe bei der Offenlegung zugesagt hatte, sehe ich keine andere Möglichkeit mehr, als dies öffentlich zu machen.
1. Monatelange Versprechen, absolut keine Lösung
Ich wurde in der Vergangenheit wegen Vorwürfen bezüglich meiner Nutzung von KI in Schwachstellenberichten von Immunefi gesperrt.
Seitdem habe ich wiederholt versucht, die Situation im Guten zu klären. Ich habe meine fundierte Erfahrung in der Sicherheitsforschung, meinen professionellen Werdegang und mein Engagement für verantwortungsvolle Offenlegung unter Beweis gestellt.
Monatelang wurde mir immer wieder gesagt, ich würde „nächste Woche“ eine Antwort erhalten.
Am 15. August räumte Yassine, ein Immunefi-Mitarbeiter, der meinen Fall betreute, die Verzögerungen persönlich ein und versprach, dass meine Situation bis Ende September ordentlich geprüft werde.
Er betonte ausdrücklich, dass er keine weiteren ungewissen Fristen nennen wolle und Ende September als nächster realistischer Zeitraum für ein Update anzusehen sei.
Diese Frist ist nun verstrichen – ohne die versprochene Lösung oder auch nur ein inhaltliches Update.
Jedes einzelne Versprechen, das Yassine während dieses Prozesses gemacht hat, erwies sich als leere Hülle.
Nicht ein einziges Mal gab es eine aussagekräftige Erklärung, ein konkretes Statusupdate oder irgendein Zeichen dafür, dass mein Fall tatsächlich geprüft wurde. Nur wiederholte Versicherungen, ich würde bald hören, gefolgt von Funkstille, verpassten Fristen und schließlich einer Blockierung.
Monate voller Geduld und gutgläubiger Kommunikation – ohne auch nur den Anstand einer vernünftigen Antwort.
Ich halte dieses Verhalten für absolut inakzeptabel, besonders von jemandem, der eine Plattform vertritt, deren gesamtes Geschäftsmodell auf dem Vertrauen zwischen Sicherheitsforschern und den geschützten Protokollen beruht.
Und das Schlimmste daran? Ich habe nicht einmal um eine Sonderbehandlung gebeten. Ich wollte lediglich, dass Immunefi zu seinen eigenen Zusagen steht.

2. Immunefi hat mir ausdrücklich angeboten, trotz Sperre beim Melden von Schwachstellen zu helfen
Am 24. August machte Yassine eine weitere wichtige Zusage.
Er sagte mir:
„Wenn du ein BBP hast, für das du einen Bericht einreichen möchtest, lass es mich bitte wissen.“
Mit anderen Worten: Obwohl mein Account weiterhin gesperrt war, bot mir Immunefi einen alternativen Weg an, um Schwachstellen, die auf ihrer Plattform gelistete Protokolle betreffen, verantwortungsvoll offenzulegen.
Ich habe dieses Angebot geschätzt und ihm vertraut.

Anschließend kontaktierte ich ihn wegen einer Schwachstelle, die ich melden wollte.
Mir wurde gesagt, ich würde am nächsten Tag eine Antwort erhalten, damit ich mit der Offenlegung fortfahren könne.
Diese Antwort kam nie.
Trotz mehrerer Nachfragen erhielt ich keine brauchbare Antwort oder Unterstützung.
Macht euch klar, was das bedeutet.
Einem Forscher, der eine Sicherheitslücke verantwortungsvoll offenlegen wollte, wurde von Immunefi ausdrücklich ein alternativer Meldekanal angeboten – nur damit dieser Kanal komplett verstummte, als er tatsächlich gebraucht wurde.
Hierbei geht es längst nicht mehr nur um meinen Account.
Es geht um die Sicherheit der Protokolle, die sich darauf verlassen, dass Immunefi die verantwortungsvolle Offenlegung von Schwachstellen ermöglicht.
3. Ich habe nun eine weitere ausnutzbare Schwachstelle mit HOHEM Schweregrad entdeckt
Vor Kurzem habe ich eine weitere ausnutzbare Schwachstelle mit HOHEM Schweregrad entdeckt, die ein aktuell auf Immunefi gelistetes Protokoll betrifft.
Die Schwachstelle wurde untersucht und mein Bericht ist bereit für die verantwortungsvolle Offenlegung.
Ich habe versucht, das Protokoll über seinen direkten Sicherheitskontakt zu erreichen, aber keine Antwort erhalten.
Der einzige andere mir bekannte Meldekanal ist Immunefi – wo mein Account weiterhin gesperrt ist.
Angesichts von Yassines früherem Angebot habe ich ihn in den letzten Tagen erneut kontaktiert, in der Hoffnung, er könnte mir helfen, die Schwachstelle einzureichen und einen möglichen Sicherheitsvorfall zu verhindern.
Wieder einmal erhielt ich keine Antwort.
Heute öffnete ich unseren Chatverlauf, um noch einmal nachzuhaken.
Und ich entdeckte etwas Unfassbares.
Yassine hatte mich BLOCKIERT.

Lasst das erst mal sacken.
Ein Sicherheitsforscher entdeckt eine ausnutzbare Schwachstelle mit HOHEM Schweregrad, die eines der auf Immunefi gelisteten Protokolle betrifft.
Er versucht, das Protokoll direkt zu kontaktieren.
Er erhält keine Antwort.
Daraufhin wendet er sich an den Immunefi-Mitarbeiter, der ihm persönlich zugesichert hatte, die Einreichung von Schwachstellen zu ermöglichen, solange sein Account gesperrt bleibt.
Und anstatt Hilfe zu bekommen, stellt er fest, dass dieser Mitarbeiter ihn blockiert hat.
Wie genau schützt das die Kunden von Immunefi?
4. Mein Werdegang spricht für sich
Bevor jemand infrage stellt, ob ich ein seriöser Sicherheitsforscher bin, halte ich etwas Kontext für wichtig.
Ich bin LoopGhost, ein unabhängiger Blockchain-Sicherheitsforscher.
- Top-100-Forscher aller Zeiten auf HackenProof.
- Rund 300.000 $ Einnahmen aus Sicherheitsforschung allein im Jahr 2026.
- Umfangreiche Beiträge zu privaten Bug-Bounty-Programmen, Schwachstellenforschung und Blockchain-Sicherheit.
- Mehrere kritische Schwachstellen identifiziert und verantwortungsvoll offengelegt – in verschiedenen Blockchain-Ökosystemen, darunter Funde, die Vermögenswerte in Millionenhöhe vor potenziellen Verlusten bewahrten.
Meine Forschung, öffentlichen Warnungen und Sicherheitsbeiträge sind auf GitHub dokumentiert:
Ich habe direkt mit Blockchain-Teams zusammengearbeitet, um kritische Schwachstellen zu untersuchen, zu reproduzieren und abzumildern – einschließlich Problemen auf Protokollebene mit potenziell katastrophalen finanziellen Folgen.
Meine Arbeit ist unabhängig überprüfbar.
Ich bin niemand, der versucht, die Regeln einer Plattform zu umgehen, um minderwertige Berichte einzureichen.
Ich bin ein Sicherheitsforscher, der wiederholt bewiesen hat, dass er schwerwiegende Schwachstellen identifizieren und Protokollen dabei helfen kann, diese zu beheben, bevor Angreifer sie ausnutzen können.
Und während dieses gesamten Konflikts bin ich geduldig, professionell und der verantwortungsvollen Offenlegung verpflichtet geblieben.
Ich habe weder gegen Immunefi noch gegen einen seiner Kunden Vergeltung geübt, noch habe ich die Absicht dazu.
5. Welche Botschaft sendet Immunefi an die Whitehat-Community?
Das ist die Frage, auf die ich von Immunefi wirklich eine Antwort haben möchte.
Was genau sollen Forscher tun, wenn sie eine ausnutzbare Schwachstelle bei einem eurer Kunden entdecken, eure Plattform ihnen aber die Meldung verwehrt, euer alternativer Meldekanal nicht reagiert und der Mitarbeiter, der Hilfe versprochen hat, sie am Ende blockiert?
Ist das wirklich die Anreizstruktur, die Immunefi schaffen will?
Sollen Forscher daraus schließen, dass verantwortungsvolle Offenlegung sinnlos ist?
Ist die Botschaft, dass es leichter ist, ein Protokoll auszunutzen, als es zu schützen?
Ich möchte eines völlig klarstellen: Ich habe nicht die Absicht, diese Schwachstelle auszunutzen. Mein Ziel war und ist es, sie verantwortungsvoll offenzulegen und zu entschärfen, bevor jemand anderes sie entdeckt.
Aber eine Sicherheitsplattform darf niemals eine Situation schaffen, in der ein Forscher, der eine schwerwiegende Schwachstelle melden will, keinen funktionierenden Meldekanal findet.
Immunefi positioniert sich öffentlich als Plattform, die Sicherheitsforser mit Protokollen verbindet, um Exploits zu verhindern.
Meine Erfahrung war jedoch genau das Gegenteil.
Monatelange Verzögerungen. Wiederholt gebrochene Zusagen. Ein alternativer Meldeprozess, der versagte, als ich ihn nutzen wollte. Und jetzt eine Blockierung, während ich versuche, eine weitere schwere Schwachstelle offenzulegen.
Wie können Protokolle einem System zur Offenlegung von Schwachstellen vertrauen, das Berichte von Forschern gar nicht erst entgegennimmt, die aktiv versuchen, sie zu schützen?
6. Was ich von Immunefi fordere
Ich verlange keine Sonderbehandlung.
Ich bitte um drei sehr vernünftige Dinge:
- Einen sofortigen, funktionierenden und vertraulichen Kanal zur Einreichung der Schwachstelle mit HOHEM Schweregrad, die ich identifiziert habe – inklusive Bestätigung, dass der Bericht eingegangen und an das zuständige Sicherheitsteam weitergeleitet wurde.
- Eine ordentliche Prüfung meiner Accountsperre, wie in den vergangenen Monaten wiederholt versprochen.
- Eine Erklärung, wie Immunefi solche Situationen künftig verhindern will, in denen Forscher, die verantwortungsvoll melden wollen, ohne funktionierenden Meldekanal dastehen.
Ich habe monatelang geduldig gewartet. Ich habe den Prozess respektiert. Ich habe wiederholt versucht, alles intern zu klären.
Dies öffentlich zu machen, war nicht meine bevorzugte Option.
Aber an diesem Punkt weiß ich ehrlich gesagt nicht mehr, was ich sonst noch tun soll.
@immunefi @MitchellAmador es gibt eine ausnutzbare Schwachstelle mit HOHEM Schweregrad, die ein auf eurer Plattform gelistetes Protokoll betrifft. Ich bin bereit und willens, sie verantwortungsvoll zu melden.
Euer gelistetes Protokoll hat auf meine Kontaktversuche über den Sicherheitskanal nicht reagiert. Eure Plattform hindert mich an der Einreichung. Und der Mitarbeiter, der mir persönlich Hilfe angeboten hat, hat mich nun blockiert.
Was genau erwartet ihr von mir?
Eure Kunden verdienen einen funktionierenden Prozess zur Offenlegung von Schwachstellen.
Und die Sicherheitsforscher, die sie schützen, haben etwas Besseres verdient als Schweigen und leere Versprechungen.
Ich möchte, dass diese Schwachstelle verantwortungsvoll offengelegt und behoben wird. Bitte stellt einen funktionierenden Kanal zur Verfügung, damit das geschehen kann.
LoopGhost





