YouMind
Iniciar sesión

Immunefi: Cuando la divulgación responsable falla

@LoopGhost007
INGLÉS09 oct 2026
164K
119
10
10
27

TL;DR

LoopGhost, un destacado investigador de seguridad blockchain, alega que los representantes de Immunefi ignoraron sus solicitudes para reportar una vulnerabilidad de alta severidad y finalmente lo bloquearon, socavando el papel de la plataforma en facilitar la divulgación responsable.

Immunefi está bloqueando la divulgación responsable de vulnerabilidades. Tengo una vulnerabilidad de gravedad ALTA lista para reportar y ahora me han bloqueado.

@immunefi @yassine3eth, ¿qué esperan exactamente que hagan los investigadores de seguridad cuando todas las vías disponibles para la divulgación responsable de vulnerabilidades están cerradas?

¿El mensaje que le están enviando a la comunidad whitehat es que explotar los protocolos de sus clientes es más fácil que reportar vulnerabilidades de forma responsable porque su sistema de divulgación está fundamentalmente roto?

Nunca pensé que tendría que escribir algo así sobre una plataforma cuyo único propósito es proteger protocolos blockchain mediante la investigación de seguridad responsable.

Pero después de meses de promesas incumplidas, mensajes sin respuesta y de haber sido bloqueado por la misma persona que prometió ayudarme a divulgar vulnerabilidades, siento que no me queda otra opción que hacer esto público.

1. Meses de promesas y ninguna solución

En el pasado fui baneado de Immunefi por acusaciones relacionadas con mi uso de IA en los informes de vulnerabilidades.

Desde entonces, he intentado resolver la situación repetidamente y de buena fe, demostrando mi experiencia legítima en investigación de seguridad, mi trayectoria profesional y mi compromiso con la divulgación responsable.

Durante meses, me dijeron una y otra vez que recibiría una respuesta "la próxima semana".

El 15 de agosto, Yassine, un representante de Immunefi que llevaba mi caso, reconoció personalmente los retrasos y prometió que mi situación sería revisada adecuadamente antes de finales de septiembre.

Dejó claro que no quería seguir dando plazos inciertos y que finales de septiembre debía considerarse la próxima ventana realista para tener novedades.

Ese plazo ya pasó sin la resolución prometida ni siquiera una actualización sustancial.

Cada una de las promesas que Yassine hizo durante este proceso resultó ser humo.

Ni una sola vez ofreció una explicación coherente, una actualización concreta del estado o algún indicio de que mi caso se estuviera revisando de verdad. Solo garantías repetidas de que pronto tendría noticias, seguidas de silencio, plazos incumplidos y, finalmente, un bloqueo.

Meses de paciencia y comunicación de buena fe, sin siquiera la cortesía de una respuesta adecuada.

Me parece un comportamiento absolutamente inaceptable, especialmente viniendo de alguien que representa a una plataforma cuyo negocio entero depende de la confianza entre los investigadores de seguridad y los protocolos que protegen.

¿Y lo peor? Ni siquiera estaba pidiendo un trato preferencial. Solo le pedía a Immunefi que cumpliera sus propios compromisos.

LoopGhost - inline image

2. Immunefi se ofreció explícitamente a ayudarme a reportar vulnerabilidades estando baneado

El 24 de agosto, Yassine asumió otro compromiso importante.

Me dijo:

"Si tienes algún BBP para el que quieras enviar un informe, por favor házmelo saber."

Es decir, aunque mi cuenta seguía baneada, Immunefi me estaba ofreciendo una vía alternativa para divulgar de forma responsable las vulnerabilidades que afectaran a los protocolos listados en su plataforma.

Agradecí esa oferta y confié en ella.

LoopGhost - inline image

Posteriormente, lo contacté sobre una vulnerabilidad que quería reportar.

Me dijeron que recibiría una respuesta al día siguiente para poder avanzar con la divulgación.

Esa respuesta nunca llegó.

A pesar de mis múltiples intentos de seguimiento, no recibí ninguna respuesta útil ni asistencia.

Piensen en lo que esto significa.

Un investigador que intenta divulgar de forma responsable una vulnerabilidad de seguridad recibe explícitamente un canal de reporte alternativo por parte de Immunefi, solo para que ese canal deje de responder por completo cuando realmente se necesita.

Esto ya no se trata solo de mi cuenta.

Se trata de la seguridad de los protocolos que dependen de Immunefi para facilitar la divulgación responsable de vulnerabilidades.

3. Ahora he descubierto otra vulnerabilidad explotable de gravedad ALTA

Más recientemente, descubrí otra vulnerabilidad explotable de gravedad ALTA que afecta a un protocolo actualmente listado en Immunefi.

La vulnerabilidad ha sido investigada y mi informe está listo para la divulgación responsable.

Intenté contactar al protocolo a través de su contacto directo de seguridad, pero no obtuve respuesta.

El único otro canal de reporte que conozco es Immunefi, donde mi cuenta sigue baneada.

Dado el ofrecimiento previo de Yassine, volví a contactarlo en los últimos días, con la esperanza de que pudiera ayudarme a enviar la vulnerabilidad y evitar un posible incidente de seguridad.

Una vez más, no recibí respuesta.

Hoy abrí nuestra conversación para insistir una vez más.

Y descubrí algo increíble.

Yassine me había BLOQUEADO.

LoopGhost - inline image

Asimilen eso un momento.

Un investigador de seguridad descubre una vulnerabilidad explotable de gravedad ALTA que afecta a uno de los protocolos listados en Immunefi.

Intenta contactar directamente al protocolo.

No recibe respuesta.

Entonces contacta al representante de Immunefi que le prometió personalmente facilitar el envío de vulnerabilidades mientras su cuenta siguiera baneada.

Y en lugar de recibir ayuda, descubre que el representante lo ha bloqueado.

¿Cómo protege esto exactamente a los clientes de Immunefi?

4. Mi trayectoria habla por sí sola

Antes de que alguien cuestione si soy un investigador de seguridad legítimo, creo que es importante dar algo de contexto.

Soy LoopGhost, investigador independiente de seguridad blockchain.

  • Investigador en el Top 100 histórico de HackenProof.
  • Aproximadamente $300,000 en ingresos por investigación de seguridad solo en 2026.
  • Amplias contribuciones a programas privados de bug bounty, investigación de vulnerabilidades y seguridad blockchain.
  • Múltiples vulnerabilidades críticas identificadas y divulgadas de forma responsable en distintos ecosistemas blockchain, incluyendo hallazgos que exponían millones de dólares en activos a posibles pérdidas.

Mi investigación, avisos públicos y contribuciones a la seguridad están documentados en GitHub:

https://github.com/loopghost

He trabajado directamente con equipos de blockchain para investigar, reproducir y mitigar vulnerabilidades críticas, incluidos problemas a nivel de protocolo con consecuencias financieras potencialmente catastróficas.

Mi trabajo es verificable de forma independiente.

No soy alguien que intente saltarse las reglas de una plataforma para enviar informes de baja calidad.

Soy un investigador de seguridad que ha demostrado repetidamente su capacidad para identificar vulnerabilidades graves y ayudar a los protocolos a corregirlas antes de que los atacantes puedan explotarlas.

Y durante toda esta disputa, me he mantenido paciente, profesional y comprometido con la divulgación responsable.

No he tomado represalias contra Immunefi ni contra ninguno de sus clientes, ni tengo intención de hacerlo.

5. ¿Qué mensaje le está enviando Immunefi a la comunidad whitehat?

Esta es la pregunta que realmente quiero que Immunefi responda.

¿Qué se supone que deben hacer los investigadores cuando descubren una vulnerabilidad explotable que afecta a uno de sus clientes, pero su plataforma les impide reportarla, su canal de divulgación alternativo no responde y el representante que prometió ayudarlos termina bloqueándolos?

¿Es esta realmente la estructura de incentivos que Immunefi quiere crear?

¿Se supone que los investigadores deben concluir que la divulgación responsable no sirve de nada?

¿El mensaje es que explotar un protocolo es más fácil que intentar protegerlo?

Quiero ser absolutamente claro: no tengo ninguna intención de explotar esta vulnerabilidad. Mi objetivo siempre ha sido, y sigue siendo, que se divulgue de forma responsable y se mitigue antes de que alguien más la descubra.

Pero una plataforma de seguridad nunca debería crear una situación en la que un investigador dispuesto a divulgar una vulnerabilidad grave no pueda encontrar un canal de reporte que funcione.

Immunefi se posiciona públicamente como una plataforma que conecta a investigadores de seguridad con protocolos para prevenir exploits.

Sin embargo, mi experiencia ha sido exactamente la contraria.

Meses de retrasos. Compromisos incumplidos una y otra vez. Un proceso de reporte alternativo que falló cuando intenté usarlo. Y ahora, ser bloqueado mientras intento divulgar otra vulnerabilidad grave.

¿Cómo pueden los protocolos confiar en un sistema de divulgación de vulnerabilidades que no logra recibir informes de investigadores que activamente intentan protegerlos?

6. Lo que le pido a Immunefi

No estoy pidiendo un trato preferencial.

Estoy pidiendo tres cosas muy razonables:

  1. Un canal inmediato, funcional y confidencial para enviar la vulnerabilidad de gravedad ALTA que he identificado, con confirmación de que el informe ha sido recibido y remitido al equipo de seguridad correspondiente.
  2. Una revisión adecuada de la suspensión de mi cuenta, tal como se prometió repetidamente durante los últimos meses.
  3. Una explicación de cómo Immunefi planea evitar situaciones como esta, donde los investigadores que intentan hacer una divulgación responsable se quedan sin un canal de reporte que funcione.

He esperado pacientemente durante meses. He respetado el proceso. He intentado repetidamente resolver todo de forma privada.

Hacer esto público no era mi opción preferida.

Pero llegados a este punto, sinceramente no sé qué más se supone que debo hacer.

@immunefi @MitchellAmador hay una vulnerabilidad explotable de gravedad ALTA que afecta a un protocolo listado en su plataforma. Estoy listo y dispuesto a reportarla de forma responsable.

El protocolo listado no ha respondido a mis intentos de contacto de seguridad. Su plataforma me impide enviar el informe. Y el representante que se ofreció personalmente a ayudarme ahora me ha bloqueado.

¿Qué esperan exactamente que haga?

Sus clientes merecen un proceso de divulgación de vulnerabilidades que funcione.

Y los investigadores de seguridad que trabajan para protegerlos merecen algo mejor que silencio y promesas rotas.

Quiero que esta vulnerabilidad se divulgue de forma responsable y se corrija. Por favor, proporcionen un canal funcional para que eso pueda ocurrir.

LoopGhost

https://github.com/loopghost

Guardar con un clic

Lee artículos virales en profundidad con IA en YouMind

Guarda la fuente, haz preguntas concretas, resume el argumento y convierte un artículo viral en notas reutilizables en un único espacio de trabajo con IA.

Explora YouMind
Para creadores

Convierte tu Markdown en un artículo de 𝕏 impecable

Cuando publicas tus propios textos largos, dar formato en 𝕏 a imágenes, tablas y bloques de código es un fastidio. YouMind convierte un borrador completo en Markdown en un artículo de 𝕏 impecable y listo para publicar.

Prueba Markdown a 𝕏

Más patrones por descifrar

Artículos virales recientes

Explorar más artículos virales