Immunefi está bloqueando la divulgación responsable de vulnerabilidades. Tengo una vulnerabilidad de gravedad ALTA lista para reportar, y ahora me han bloqueado.
@immunefi @yassine3eth, ¿qué esperan exactamente que hagan los investigadores de seguridad cuando todas las vías disponibles para la divulgación responsable de vulnerabilidades están cerradas?
¿El mensaje que le están dando a la comunidad whitehat es que explotar los protocolos de sus clientes es más fácil que reportar vulnerabilidades de forma responsable porque su sistema de divulgación está fundamentalmente roto?
Nunca pensé que tendría que escribir algo así sobre una plataforma cuyo único propósito es proteger protocolos blockchain a través de la investigación de seguridad responsable.
Pero después de meses de promesas incumplidas, mensajes sin respuesta y de haber sido bloqueado por la misma persona que prometió ayudarme a divulgar vulnerabilidades, siento que no me queda otra opción que hacer esto público.
1. Meses de promesas y ninguna resolución
En el pasado, Immunefi me suspendió por acusaciones relacionadas con mi uso de IA en los reportes de vulnerabilidades.
Desde entonces, he intentado resolver la situación de buena fe en repetidas ocasiones, demostrando mi experiencia legítima en investigación de seguridad, mi trayectoria profesional y mi compromiso con la divulgación responsable.
Durante meses, me dijeron una y otra vez que recibiría una respuesta "la próxima semana".
El 15 de agosto, Yassine, un representante de Immunefi que llevaba mi caso, reconoció personalmente los retrasos y prometió que mi situación sería revisada adecuadamente antes de que terminara septiembre.
Dejó claro que no quería seguir dando fechas inciertas y que finales de septiembre debía considerarse como el próximo plazo realista para tener novedades.
Ese plazo ya pasó sin la resolución prometida ni siquiera una actualización concreta.
Cada una de las promesas que Yassine hizo durante este proceso resultó ser puro humo.
Ni una sola vez dio una explicación clara, una actualización real del estado o alguna señal de que mi caso se estuviera revisando de verdad. Solo garantías repetidas de que pronto tendría noticias, seguidas de silencio, plazos incumplidos y, finalmente, un bloqueo.
Meses de paciencia y comunicación de buena fe, sin siquiera la cortesía de una respuesta adecuada.
Me parece una actitud completamente inaceptable, sobre todo viniendo de alguien que representa a una plataforma cuyo negocio entero depende de la confianza entre los investigadores de seguridad y los protocolos que protegen.
Y lo peor de todo: ni siquiera estaba pidiendo un trato preferencial. Solo le pedía a Immunefi que cumpliera con sus propios compromisos.

2. Immunefi me ofreció explícitamente ayuda para reportar vulnerabilidades estando suspendido
El 24 de agosto, Yassine asumió otro compromiso importante.
Me dijo:
"Si tienes algún BBP para el que quieras enviar un reporte, por favor avísame".
Es decir, aunque mi cuenta seguía suspendida, Immunefi me estaba ofreciendo una vía alternativa para divulgar de forma responsable las vulnerabilidades que afectaran a los protocolos listados en su plataforma.
Agradecí esa oferta y confié en ella.

Después lo contacté sobre una vulnerabilidad que quería reportar.
Me dijeron que recibiría una respuesta al día siguiente para poder avanzar con la divulgación.
Esa respuesta nunca llegó.
A pesar de mis múltiples intentos de seguimiento, no recibí ninguna respuesta útil ni asistencia.
Piensen en lo que esto significa.
Un investigador que intenta divulgar de forma responsable una vulnerabilidad de seguridad recibe explícitamente un canal alternativo de reporte por parte de Immunefi, solo para que ese canal deje de responder por completo justo cuando se lo necesita.
Esto ya no se trata solo de mi cuenta.
Se trata de la seguridad de los protocolos que dependen de Immunefi para facilitar la divulgación responsable de vulnerabilidades.
3. Ahora descubrí otra vulnerabilidad explotable de gravedad ALTA
Más recientemente, descubrí otra vulnerabilidad explotable de gravedad ALTA que afecta a un protocolo actualmente listado en Immunefi.
La vulnerabilidad fue investigada y mi reporte está listo para su divulgación responsable.
Intenté contactar al protocolo a través de su contacto directo de seguridad, pero no obtuve respuesta.
El único otro canal de reporte que conozco es Immunefi, donde mi cuenta sigue suspendida.
Dada la oferta previa de Yassine, volví a contactarlo en los últimos días, con la esperanza de que pudiera ayudarme a enviar la vulnerabilidad y evitar un posible incidente de seguridad.
Una vez más, no recibí respuesta.
Hoy abrí nuestra conversación para intentar un último seguimiento.
Y descubrí algo increíble.
Yassine me había BLOQUEADO.

Déjenlo asimilar.
Un investigador de seguridad descubre una vulnerabilidad explotable de gravedad ALTA que afecta a uno de los protocolos listados en Immunefi.
Intenta contactar directamente al protocolo.
No recibe respuesta.
Entonces contacta al representante de Immunefi que le prometió personalmente facilitar el envío de vulnerabilidades mientras su cuenta seguía suspendida.
Y en lugar de recibir ayuda, descubre que el representante lo ha bloqueado.
¿Cómo protege esto exactamente a los clientes de Immunefi?
4. Mi trayectoria habla por sí sola
Antes de que alguien cuestione si soy un investigador de seguridad legítimo, creo que es importante dar algo de contexto.
Soy LoopGhost, un investigador independiente de seguridad blockchain.
- Investigador en el Top 100 histórico de HackenProof.
- Aproximadamente $300,000 USD en ingresos por investigación de seguridad solo en 2026.
- Amplias contribuciones a programas privados de bug bounty, investigación de vulnerabilidades y seguridad blockchain.
- Múltiples vulnerabilidades críticas identificadas y divulgadas de forma responsable en distintos ecosistemas blockchain, incluyendo hallazgos que exponían millones de dólares en activos a posibles pérdidas.
Mi investigación, avisos públicos y contribuciones a la seguridad están documentados en GitHub:
He trabajado directamente con equipos de blockchain para investigar, reproducir y mitigar vulnerabilidades críticas, incluyendo problemas a nivel de protocolo con consecuencias financieras potencialmente catastróficas.
Mi trabajo es verificable de forma independiente.
No soy alguien que intente saltarse las reglas de una plataforma para enviar reportes de mala calidad.
Soy un investigador de seguridad que ha demostrado repetidamente su capacidad para identificar vulnerabilidades graves y ayudar a los protocolos a corregirlas antes de que los atacantes puedan explotarlas.
Y durante toda esta disputa, me he mantenido paciente, profesional y comprometido con la divulgación responsable.
No he tomado represalias contra Immunefi ni contra ninguno de sus clientes, ni tengo intención de hacerlo.
5. ¿Qué mensaje le está enviando Immunefi a la comunidad whitehat?
Esta es la pregunta que realmente quiero que Immunefi responda.
¿Qué se supone que deben hacer los investigadores cuando descubren una vulnerabilidad explotable que afecta a uno de sus clientes, pero su plataforma les impide reportarla, su canal alternativo de divulgación no responde y el representante que prometió ayudarlos termina bloqueándolos?
¿Es esta realmente la estructura de incentivos que Immunefi quiere crear?
¿Se supone que los investigadores deben concluir que la divulgación responsable no tiene sentido?
¿El mensaje es que explotar un protocolo es más fácil que intentar protegerlo?
Quiero ser absolutamente claro: no tengo ninguna intención de explotar esta vulnerabilidad. Mi objetivo siempre ha sido, y sigue siendo, que se divulgue de forma responsable y se mitigue antes de que alguien más la descubra.
Pero una plataforma de seguridad nunca debería crear una situación en la que un investigador dispuesto a divulgar una vulnerabilidad grave no pueda encontrar un canal de reporte que funcione.
Immunefi se posiciona públicamente como una plataforma que conecta a investigadores de seguridad con protocolos para prevenir exploits.
Sin embargo, mi experiencia ha sido exactamente lo contrario.
Meses de retrasos. Compromisos incumplidos una y otra vez. Un proceso de reporte alternativo que falló cuando intenté usarlo. Y ahora, ser bloqueado mientras intento divulgar otra vulnerabilidad grave.
¿Cómo pueden los protocolos confiar en un sistema de divulgación de vulnerabilidades que no logra recibir reportes de investigadores que activamente intentan protegerlos?
6. Lo que le pido a Immunefi
No estoy pidiendo un trato preferencial.
Estoy pidiendo tres cosas muy razonables:
- Un canal inmediato, funcional y confidencial para enviar la vulnerabilidad de gravedad ALTA que identifiqué, con confirmación de que el reporte fue recibido y derivado al equipo de seguridad correspondiente.
- Una revisión adecuada de la suspensión de mi cuenta, tal como se prometió repetidamente durante los últimos meses.
- Una explicación de cómo Immunefi planea evitar situaciones como esta, donde los investigadores que intentan hacer una divulgación responsable se quedan sin un canal de reporte que funcione.
He esperado pacientemente durante meses. He respetado el proceso. He intentado resolver todo de forma privada en repetidas ocasiones.
Hacer esto público no era mi opción preferida.
Pero en este punto, sinceramente no sé qué más se supone que deba hacer.
@immunefi @MitchellAmador hay una vulnerabilidad explotable de gravedad ALTA que afecta a un protocolo listado en su plataforma. Estoy listo y dispuesto a reportarla de forma responsable.
El protocolo que tienen listado no ha respondido a mis intentos de contacto de seguridad. Su plataforma me impide enviar el reporte. Y el representante que me ofreció ayuda personalmente ahora me ha bloqueado.
¿Qué esperan exactamente que haga?
Sus clientes merecen un proceso de divulgación de vulnerabilidades que funcione.
Y los investigadores de seguridad que trabajan para protegerlos merecen algo mejor que silencio y promesas rotas.
Quiero que esta vulnerabilidad se divulgue de forma responsable y se corrija. Por favor, proporcionen un canal funcional para que eso sea posible.
LoopGhost





