Immunefi bloque la divulgation responsable des vulnérabilités. J'ai une vulnérabilité de gravité ÉLEVÉE prête à être signalée, et je suis désormais bloqué.
@immunefi @yassine3eth, qu'attendez-vous exactement des chercheurs en sécurité lorsque toutes les voies possibles pour une divulgation responsable des vulnérabilités sont fermées ?
Le message que vous envoyez à la communauté whitehat est-il qu'il est plus facile d'exploiter les protocoles de vos clients que de signaler des vulnérabilités de manière responsable, parce que votre système de divulgation est fondamentalement défaillant ?
Je n'aurais jamais pensé devoir écrire ce genre de texte sur une plateforme dont l'unique raison d'être est de protéger les protocoles blockchain grâce à la recherche en sécurité responsable.
Mais après des mois de promesses non tenues, de messages restés sans réponse, et maintenant un blocage de la part de la personne même qui m'avait promis de m'aider à divulguer des vulnérabilités, je sens que je n'ai pas d'autre choix que de rendre cette affaire publique.
1. Des mois de promesses, aucune résolution
J'ai été banni d'Immunefi par le passé suite à des allégations concernant mon utilisation de l'IA dans mes rapports de vulnérabilité.
Depuis, j'ai multiplié les tentatives pour résoudre la situation de bonne foi, en démontrant mon expérience légitime en recherche de sécurité, mon parcours professionnel et mon engagement envers la divulgation responsable.
Pendant des mois, on m'a répété que je recevrais une réponse « la semaine prochaine ».
Le 15 août, Yassine, un représentant d'Immunefi qui gérait mon dossier, a personnellement reconnu ces retards et m'a promis que ma situation ferait l'objet d'un examen approfondi d'ici fin septembre.
Il a explicitement déclaré qu'il ne voulait plus avancer de délais incertains et que la fin du mois de septembre devait être considérée comme la prochaine fenêtre de mise à jour réaliste.
Ce délai est aujourd'hui dépassé, sans la résolution promise ni même la moindre mise à jour concrète.
Chacune des promesses faites par Yassine tout au long de ce processus s'est révélée vide de sens.
Pas une seule fois il n'a fourni d'explication pertinente, de point d'étape concret ou d'indice montrant que mon dossier était réellement examiné. Seulement des assurances répétées selon lesquelles j'aurais bientôt des nouvelles, suivies de silence, de délais non respectés et, finalement, d'un blocage.
Des mois de patience et de communication de bonne foi, sans même la courtoisie d'une véritable réponse.
Je trouve ce comportement absolument inacceptable, surtout venant de quelqu'un qui représente une plateforme dont tout le modèle repose sur la confiance entre les chercheurs en sécurité et les protocoles qu'ils protègent.
Et le pire dans tout ça ? Je ne demandais même pas de traitement de faveur. Je demandais simplement à Immunefi de respecter ses propres engagements.

2. Immunefi m'a explicitement proposé de m'aider à signaler des vulnérabilités malgré mon bannissement
Le 24 août, Yassine a pris un autre engagement important.
Il m'a dit :
« Si tu as un BBP pour lequel tu souhaites envoyer un rapport, fais-le-moi savoir. »
Autrement dit, bien que mon compte soit toujours banni, Immunefi me proposait un moyen alternatif de divulguer de manière responsable les vulnérabilités affectant les protocoles listés sur sa plateforme.
J'ai apprécié cette proposition et je lui ai fait confiance.

Je l'ai ensuite contacté au sujet d'une vulnérabilité que je voulais signaler.
On m'a répondu que je recevrais une réponse le lendemain afin de pouvoir procéder à la divulgation.
Cette réponse n'est jamais venue.
Malgré plusieurs relances, je n'ai reçu aucune réponse utile ni la moindre assistance.
Mesurez bien ce que cela implique.
Un chercheur qui tente de divulguer de façon responsable une faille de sécurité se voit proposer explicitement un canal de signalement alternatif par Immunefi, pour finalement constater que ce canal devient totalement muet au moment où l'on en a besoin.
Il ne s'agit plus seulement de mon compte.
Il s'agit de la sécurité des protocoles qui comptent sur Immunefi pour faciliter la divulgation responsable des vulnérabilités.
3. Je viens de découvrir une nouvelle vulnérabilité exploitable de gravité ÉLEVÉE
Plus récemment, j'ai découvert une autre vulnérabilité exploitable de gravité ÉLEVÉE affectant un protocole actuellement listé sur Immunefi.
La faille a été analysée et mon rapport est prêt pour une divulgation responsable.
J'ai tenté de contacter le protocole via son canal de sécurité direct, mais je n'ai reçu aucune réponse.
Le seul autre canal de signalement que je connaisse est Immunefi, où mon compte est toujours banni.
Compte tenu de la proposition précédente de Yassine, je l'ai recontacté ces derniers jours, en espérant qu'il puisse m'aider à soumettre la vulnérabilité et éviter un potentiel incident de sécurité.
Une fois de plus, aucune réponse.
Aujourd'hui, j'ai ouvert notre conversation pour le relancer une dernière fois.
Et j'ai découvert quelque chose d'incroyable.
Yassine m'avait BLOQUÉ.

Laissez ça infuser un instant.
Un chercheur en sécurité découvre une vulnérabilité exploitable de gravité ÉLEVÉE affectant l'un des protocoles listés sur Immunefi.
Il tente de contacter directement le protocole.
Il ne reçoit aucune réponse.
Il contacte alors le représentant d'Immunefi qui lui avait personnellement promis de faciliter la soumission de vulnérabilités pendant que son compte restait banni.
Et au lieu d'obtenir de l'aide, il découvre que ce représentant l'a bloqué.
En quoi cela protège-t-il exactement les clients d'Immunefi ?
4. Mon parcours parle de lui-même
Avant que quiconque ne remette en question ma légitimité en tant que chercheur en sécurité, je pense qu'un peu de contexte s'impose.
Je suis LoopGhost, chercheur indépendant en sécurité blockchain.
- Dans le Top 100 historique des chercheurs sur HackenProof.
- Environ 300 000 $ de revenus liés à la recherche en sécurité rien qu'en 2026.
- De nombreuses contributions à des programmes de bug bounty privés, à la recherche de vulnérabilités et à la sécurité blockchain.
- Plusieurs vulnérabilités critiques identifiées et divulguées de manière responsable à travers différents écosystèmes blockchain, y compris des découvertes ayant exposé des millions de dollars d'actifs à des pertes potentielles.
Mes recherches, mes avis publics et mes contributions en matière de sécurité sont documentés sur GitHub :
J'ai travaillé directement avec des équipes blockchain pour analyser, reproduire et atténuer des vulnérabilités critiques, y compris des problèmes au niveau protocolaire aux conséquences financières potentiellement catastrophiques.
Mon travail est vérifiable de manière indépendante.
Je ne suis pas quelqu'un qui essaie de contourner les règles d'une plateforme pour soumettre des rapports de mauvaise qualité.
Je suis un chercheur en sécurité qui a prouvé à maintes reprises sa capacité à identifier des vulnérabilités graves et à aider les protocoles à les corriger avant que des attaquants ne puissent les exploiter.
Et tout au long de ce différend, je suis resté patient, professionnel et attaché à la divulgation responsable.
Je n'ai exercé aucune représaille contre Immunefi ou ses clients, et je n'ai aucune intention de le faire.
5. Quel message Immunefi envoie-t-il à la communauté whitehat ?
C'est la question à laquelle je souhaite sincèrement qu'Immunefi réponde.
Que sont censés faire les chercheurs lorsqu'ils découvrent une vulnérabilité exploitable touchant l'un de vos clients, mais que votre plateforme les empêche de la signaler, que votre canal de divulgation alternatif reste muet et que le représentant qui avait promis de les aider finit par les bloquer ?
Est-ce vraiment la dynamique d'incitation qu'Immunefi souhaite créer ?
Les chercheurs doivent-ils en conclure que la divulgation responsable ne sert à rien ?
Le message est-il qu'il est plus facile d'exploiter un protocole que d'essayer de le protéger ?
Soyons parfaitement clairs : je n'ai aucune intention d'exploiter cette vulnérabilité. Mon objectif a toujours été, et reste, qu'elle soit divulguée de manière responsable et corrigée avant que quelqu'un d'autre ne la découvre.
Mais une plateforme de sécurité ne devrait jamais créer une situation où un chercheur prêt à divulguer une vulnérabilité grave ne trouve aucun canal de signalement fonctionnel.
Immunefi se présente publiquement comme une plateforme mettant en relation les chercheurs en sécurité et les protocoles afin de prévenir les exploits.
Pourtant, mon expérience a été exactement l'inverse.
Des mois de retard. Des engagements non tenus à répétition. Un processus de signalement alternatif qui a échoué dès que j'ai essayé de l'utiliser. Et maintenant, un blocage alors que je tentais de divulguer une autre vulnérabilité grave.
Comment les protocoles peuvent-ils faire confiance à un système de divulgation des vulnérabilités incapable de recevoir les rapports de chercheurs qui cherchent activement à les protéger ?
6. Ce que je demande à Immunefi
Je ne demande aucun traitement de faveur.
Je demande trois choses tout à fait raisonnables :
- Un canal immédiat, fonctionnel et confidentiel pour soumettre la vulnérabilité de gravité ÉLEVÉE que j'ai identifiée, avec une confirmation que le rapport a bien été reçu et transmis à l'équipe de sécurité compétente.
- Un examen sérieux de la suspension de mon compte, comme cela m'a été promis à maintes reprises ces derniers mois.
- Une explication sur la manière dont Immunefi compte éviter ce genre de situations, où des chercheurs tentant une divulgation responsable se retrouvent sans aucun canal de signalement opérationnel.
J'ai attendu patiemment pendant des mois. J'ai respecté la procédure. J'ai tenté à plusieurs reprises de tout régler en privé.
Rendre cette affaire publique n'était pas mon premier choix.
Mais à ce stade, je ne sais sincèrement plus quoi faire d'autre.
@immunefi @MitchellAmador une vulnérabilité exploitable de gravité ÉLEVÉE affecte un protocole listé sur votre plateforme. Je suis prêt et disposé à la signaler de manière responsable.
Le protocole concerné n'a pas répondu à mes tentatives de contact via son canal de sécurité. Votre plateforme m'empêche de soumettre mon rapport. Et le représentant qui m'avait personnellement proposé son aide m'a désormais bloqué.
Qu'attendez-vous exactement de moi ?
Vos clients méritent un processus de divulgation des vulnérabilités qui fonctionne.
Et les chercheurs en sécurité qui travaillent à les protéger méritent mieux que du silence et des promesses non tenues.
Je veux que cette vulnérabilité soit divulguée de manière responsable et corrigée. Merci de fournir un canal fonctionnel pour que cela puisse se faire.
LoopGhost





