Immunefi जिम्मेदार वल्नरेबिलिटी डिस्क्लोज़र (Responsible Vulnerability Disclosure) को रोक रहा है। मेरे पास रिपोर्ट करने के लिए एक HIGH-Severity Vulnerability तैयार है, और अब मुझे ब्लॉक कर दिया गया है।
@immunefi @yassine3eth, जब जिम्मेदारी से वल्नरेबिलिटी रिपोर्ट करने का हर रास्ता बंद हो जाए, तो आप सिक्योरिटी रिसर्चर्स से आखिर क्या उम्मीद करते हैं?
क्या आप वाइटहैट कम्युनिटी को यही संदेश देना चाहते हैं कि आपके क्लाइंट्स के प्रोटोकॉल्स को एक्सप्लॉइट करना, जिम्मेदारी से वल्नरेबिलिटी रिपोर्ट करने से ज़्यादा आसान है — क्योंकि आपका डिस्क्लोज़र सिस्टम पूरी तरह से खराब हो चुका है?
मुझे कभी नहीं लगा था कि मुझे ऐसे किसी प्लेटफॉर्म के बारे में ये सब लिखना पड़ेगा, जिसका पूरा मकसद ही जिम्मेदार सिक्योरिटी रिसर्च के ज़रिए ब्लॉकचेन प्रोटोकॉल्स की सुरक्षा करना है।
लेकिन महीनों तक टूटे वादों, बिना जवाब वाले मैसेजेस, और अब उसी शख्स द्वारा ब्लॉक किए जाने के बाद — जिसने मुझे वल्नरेबिलिटीज़ डिस्क्लोज़ करने में मदद का वादा किया था — मुझे लगता है कि इसे सार्वजनिक करने के अलावा मेरे पास कोई दूसरा रास्ता नहीं बचा है।
1. महीनों भर के वादे, लेकिन कोई समाधान नहीं
वल्नरेबिलिटी रिपोर्ट्स में AI के इस्तेमाल से जुड़े आरोपों की वजह से मुझे पहले Immunefi से बैन कर दिया गया था।
उसके बाद से, मैंने पूरी ईमानदारी से इस स्थिति को सुलझाने की बार-बार कोशिश की। मैंने अपना असली सिक्योरिटी रिसर्च का अनुभव, प्रोफेशनल ट्रैक रिकॉर्ड और जिम्मेदार डिस्क्लोज़र के प्रति अपनी प्रतिबद्धता साबित की।
महीनों तक मुझे बार-बार यही कहा जाता रहा कि मुझे "अगले हफ्ते" जवाब मिल जाएगा।
15 अगस्त को Yassine, जो Immunefi के प्रतिनिधि थे और मेरा केस देख रहे थे, ने खुद देरी को स्वीकार किया और वादा किया कि सितंबर के अंत तक मेरे मामले की ठीक से समीक्षा कर ली जाएगी।
उन्होंने साफ तौर पर कहा कि वे अनिश्चित डेडलाइन देना बंद करना चाहते हैं और सितंबर के अंत को अगली वास्तविक अपडेट विंडो माना जाना चाहिए।
वह डेडलाइन भी निकल गई, न तो वादा किया गया समाधान मिला और न ही कोई ठोस अपडेट।
इस पूरी प्रक्रिया में Yassine ने जो भी वादा किया, वह खोखला साबित हुआ।
एक बार भी उन्होंने कोई सार्थक स्पष्टीकरण, कोई ठोस स्टेटस अपडेट या यह संकेत नहीं दिया कि मेरे केस पर वाकई काम हो रहा है। बस बार-बार यही भरोसा दिलाया गया कि जल्द ही जवाब मिलेगा, और फिर खामोशी, छूटी हुई डेडलाइन और आखिरकार ब्लॉक कर दिया जाना।
महीनों का धैर्य और ईमानदार संवाद, लेकिन एक ढंग का जवाब देने की शिष्टता भी नहीं दिखाई गई।
मुझे यह व्यवहार बिल्कुल अस्वीकार्य लगता है, खासकर उस व्यक्ति से जो ऐसे प्लेटफॉर्म का प्रतिनिधित्व करता है जिसका पूरा कारोबार सिक्योरिटी रिसर्चर्स और उनके द्वारा सुरक्षित किए जा रहे प्रोटोकॉल्स के बीच के भरोसे पर टिका है।
और सबसे बुरी बात? मैं कोई विशेष सुविधा नहीं मांग रहा था। मैं बस Immunefi से अपने ही वादों को निभाने की गुज़ारिश कर रहा था।

2. Immunefi ने बैन रहते हुए भी वल्नरेबिलिटी रिपोर्ट करने में मदद की पेशकश की थी
24 अगस्त को Yassine ने एक और महत्वपूर्ण वादा किया।
उन्होंने मुझसे कहा:
"अगर आपके पास कोई ऐसा BBP है जिसके लिए आप रिपोर्ट भेजना चाहते हैं, तो कृपया मुझे बताएं।"
दूसरे शब्दों में, भले ही मेरा अकाउंट बैन था, Immunefi मुझे अपने प्लेटफॉर्म पर मौजूद प्रोटोकॉल्स को प्रभावित करने वाली वल्नरेबिलिटीज़ को जिम्मेदारी से डिस्क्लोज़ करने का एक वैकल्पिक तरीका दे रहा था।
मुझे यह पेशकश अच्छी लगी और मैंने इस पर भरोसा किया।

इसके बाद मैंने एक वल्नरेबिलिटी के बारे में उनसे संपर्क किया जिसे मैं रिपोर्ट करना चाहता था।
मुझे बताया गया कि अगले दिन मुझे जवाब मिल जाएगा ताकि मैं डिस्क्लोज़र की प्रक्रिया आगे बढ़ा सकूं।
वह जवाब कभी नहीं आया।
कई बार फॉलो-अप करने के बावजूद, मुझे कोई सार्थक जवाब या मदद नहीं मिली।
ज़रा सोचिए कि इसका मतलब क्या है।
एक रिसर्चर जो जिम्मेदारी से सिक्योरिटी वल्नरेबिलिटी डिस्क्लोज़ करने की कोशिश कर रहा था, उसे Immunefi ने खुद एक वैकल्पिक रिपोर्टिंग चैनल दिया, और जब वाकई उसकी ज़रूरत पड़ी तो वह चैनल पूरी तरह से बेजान हो गया।
अब यह मामला सिर्फ मेरे अकाउंट तक सीमित नहीं रहा।
यह उन प्रोटोकॉल्स की सुरक्षा का मामला है, जो जिम्मेदार वल्नरेबिलिटी डिस्क्लोज़र के लिए Immunefi पर निर्भर हैं।
3. अब मुझे एक और एक्सप्लॉइट होने योग्य HIGH-severity vulnerability मिली है
हाल ही में, मुझे एक और एक्सप्लॉइट होने योग्य HIGH-severity vulnerability मिली है, जो वर्तमान में Immunefi पर मौजूद एक प्रोटोकॉल को प्रभावित कर रही है।
इस वल्नरेबिलिटी की जांच हो चुकी है और मेरी रिपोर्ट जिम्मेदार डिस्क्लोज़र के लिए तैयार है।
मैंने प्रोटोकॉल के डायरेक्ट सिक्योरिटी कॉन्टैक्ट के ज़रिए उनसे संपर्क करने की कोशिश की, लेकिन कोई जवाब नहीं मिला।
रिपोर्ट करने का एकमात्र अन्य चैनल जो मैं जानता हूं वह Immunefi है, जहां मेरा अकाउंट अभी भी बैन है।
Yassine की पिछली पेशकश को देखते हुए, मैंने पिछले कुछ दिनों में उनसे दोबारा संपर्क किया, इस उम्मीद में कि वे वल्नरेबिलिटी सबमिट करने में मेरी मदद करेंगे और किसी संभावित सिक्योरिटी घटना को रोक पाएंगे।
एक बार फिर, मुझे कोई जवाब नहीं मिला।
आज, मैंने एक बार और फॉलो-अप करने के लिए हमारी चैट खोली।
और मुझे कुछ ऐसा दिखा जिस पर यकीन करना मुश्किल था।
Yassine ने मुझे BLOCK कर दिया था।

ज़रा इस पर गौर कीजिए।
एक सिक्योरिटी रिसर्चर को Immunefi पर मौजूद किसी प्रोटोकॉल में एक्सप्लॉइट होने योग्य HIGH-severity vulnerability मिलती है।
वह सीधे प्रोटोकॉल से संपर्क करने की कोशिश करता है।
उसे कोई जवाब नहीं मिलता।
फिर वह उस Immunefi प्रतिनिधि से संपर्क करता है जिसने खुद वादा किया था कि उसके अकाउंट के बैन रहते हुए भी वह वल्नरेबिलिटी सबमिशन में मदद करेगा।
और मदद मिलने के बजाय, उसे पता चलता है कि उस प्रतिनिधि ने उसे ब्लॉक कर दिया है।
आखिर यह Immunefi के क्लाइंट्स की सुरक्षा कैसे कर रहा है?
4. मेरा ट्रैक रिकॉर्ड खुद बोलता है
इससे पहले कि कोई सवाल उठाए कि क्या मैं वाकई एक सच्चा सिक्योरिटी रिसर्चर हूं, मुझे लगता है कि कुछ बातें जानना ज़रूरी है।
मैं LoopGhost हूं, एक स्वतंत्र ब्लॉकचेन सिक्योरिटी रिसर्चर।
- HackenProof पर ऑल-टाइम Top 100 रिसर्चर।
- सिर्फ 2026 में सिक्योरिटी रिसर्च से लगभग $300,000 की कमाई।
- प्राइवेट बग बाउंटी प्रोग्राम्स, वल्नरेबिलिटी रिसर्च और ब्लॉकचेन सिक्योरिटी में व्यापक योगदान।
- ब्लॉकचेन इकोसिस्टम में कई क्रिटिकल वल्नरेबिलिटीज़ की पहचान और जिम्मेदार डिस्क्लोज़र, जिनमें ऐसी खोजें शामिल हैं जिन्होंने लाखों डॉलर की संपत्ति को संभावित नुकसान से बचाया।
मेरी रिसर्च, पब्लिक एडवाइज़रीज़ और सिक्योरिटी योगदान GitHub पर दर्ज हैं:
मैंने क्रिटिकल वल्नरेबिलिटीज़ की जांच, उन्हें रिप्रोड्यूस करने और उनका समाधान निकालने के लिए सीधे ब्लॉकचेन टीमों के साथ काम किया है, जिसमें प्रोटोकॉल-लेवल की ऐसी समस्याएं भी शामिल हैं जिनके भयंकर आर्थिक परिणाम हो सकते थे।
मेरे काम को स्वतंत्र रूप से वेरिफाई किया जा सकता है।
मैं वह व्यक्ति नहीं हूं जो घटिया रिपोर्ट्स सबमिट करने के लिए किसी प्लेटफॉर्म के नियमों को तोड़ने की कोशिश कर रहा हो।
मैं एक सिक्योरिटी रिसर्चर हूं जिसने बार-बार साबित किया है कि वह गंभीर वल्नरेबिलिटीज़ की पहचान कर सकता है और हमलावरों के एक्सप्लॉइट करने से पहले ही प्रोटोकॉल्स को उन्हें ठीक करने में मदद कर सकता है।
और इस पूरे विवाद के दौरान, मैंने धैर्य बनाए रखा, प्रोफेशनल रहा और जिम्मेदार डिस्क्लोज़र के प्रति प्रतिबद्ध रहा।
मैंने Immunefi या उसके किसी भी क्लाइंट के खिलाफ कोई बदले की कार्रवाई नहीं की है, और न ही मेरा ऐसा करने का कोई इरादा है।
5. Immunefi वाइटहैट कम्युनिटी को क्या संदेश दे रहा है?
यही वह सवाल है जिसका जवाब मैं सच में Immunefi से चाहता हूं।
जब रिसर्चर्स को आपके किसी क्लाइंट को प्रभावित करने वाली एक्सप्लॉइट होने योग्य वल्नरेबिलिटी मिलती है, लेकिन आपका प्लेटफॉर्म उन्हें रिपोर्ट करने से रोकता है, आपका वैकल्पिक डिस्क्लोज़र चैनल जवाब नहीं देता, और जो प्रतिनिधि मदद का वादा करता है वह आखिरकार उन्हें ब्लॉक कर देता है — तो रिसर्चर्स को आखिर करना क्या चाहिए?
क्या Immunefi सच में यही इंसेंटिव स्ट्रक्चर बनाना चाहता है?
क्या रिसर्चर्स को यह मान लेना चाहिए कि जिम्मेदार डिस्क्लोज़र का कोई मतलब नहीं है?
क्या यही संदेश है कि किसी प्रोटोकॉल को एक्सप्लॉइट करना, उसे सुरक्षित करने की कोशिश करने से ज़्यादा आसान है?
मैं एक बात बिल्कुल साफ कर देना चाहता हूं: मेरा इस वल्नरेबिलिटी को एक्सप्लॉइट करने का कोई इरादा नहीं है। मेरा लक्ष्य शुरू से यही रहा है, और आज भी यही है, कि किसी और के इसे खोजने से पहले इसे जिम्मेदारी से डिस्क्लोज़ किया जाए और ठीक किया जाए।
लेकिन किसी सिक्योरिटी प्लेटफॉर्म को कभी ऐसी स्थिति नहीं बनानी चाहिए जहां गंभीर वल्नरेबिलिटी डिस्क्लोज़ करने को तैयार रिसर्चर को कोई काम करने वाला रिपोर्टिंग चैनल ही न मिले।
Immunefi खुद को सार्वजनिक रूप से ऐसे प्लेटफॉर्म के रूप में पेश करता है जो एक्सप्लॉइट्स को रोकने के लिए सिक्योरिटी रिसर्चर्स को प्रोटोकॉल्स से जोड़ता है।
लेकिन मेरा अनुभव इसके बिल्कुल उलट रहा है।
महीनों की देरी। बार-बार टूटे वादे। एक वैकल्पिक रिपोर्टिंग प्रक्रिया जो इस्तेमाल करने पर फेल हो गई। और अब, एक और गंभीर वल्नरेबिलिटी डिस्क्लोज़ करने की कोशिश करते हुए ब्लॉक कर दिया जाना।
प्रोटोकॉल्स ऐसे वल्नरेबिलिटी डिस्क्लोज़र सिस्टम पर भरोसा कैसे कर सकते हैं, जो उनकी सुरक्षा में जुटे रिसर्चर्स की रिपोर्ट्स प्राप्त करने में ही नाकाम रहता है?
6. मैं Immunefi से क्या चाहता हूं
मैं कोई विशेष सुविधा नहीं मांग रहा हूं।
मैं तीन बहुत ही वाजिब चीज़ें मांग रहा हूं:
- जिस HIGH-severity vulnerability की मैंने पहचान की है, उसे सबमिट करने के लिए एक तत्काल, काम करने वाला और गोपनीय चैनल, साथ ही इस बात की पुष्टि कि रिपोर्ट प्राप्त हो गई है और संबंधित सिक्योरिटी टीम को भेज दी गई है।
- मेरे अकाउंट सस्पेंशन की उचित समीक्षा, जैसा कि पिछले कई महीनों में बार-बार वादा किया गया था।
- इस बात का स्पष्टीकरण कि Immunefi ऐसी स्थितियों को रोकने के लिए क्या करेगा, जहां जिम्मेदार डिस्क्लोज़र की कोशिश कर रहे रिसर्चर्स को कोई काम करने वाला रिपोर्टिंग चैनल नहीं मिल पाता।
मैंने महीनों तक धैर्य से इंतज़ार किया। मैंने प्रक्रिया का सम्मान किया। मैंने बार-बार सब कुछ निजी तौर पर सुलझाने की कोशिश की।
इसे सार्वजनिक करना मेरी पहली पसंद नहीं थी।
लेकिन इस समय, मुझे सच में नहीं पता कि मुझे और क्या करना चाहिए।
@immunefi @MitchellAmador, आपके प्लेटफॉर्म पर मौजूद एक प्रोटोकॉल में एक्सप्लॉइट होने योग्य HIGH-severity vulnerability है। मैं इसे जिम्मेदारी से रिपोर्ट करने के लिए पूरी तरह तैयार और इच्छुक हूं।
आपके लिस्टेड प्रोटोकॉल ने मेरे सिक्योरिटी संपर्क प्रयासों का कोई जवाब नहीं दिया। आपका प्लेटफॉर्म मुझे रिपोर्ट सबमिट करने से रोक रहा है। और जिस प्रतिनिधि ने खुद मेरी मदद की पेशकश की थी, उसने अब मुझे ब्लॉक कर दिया है।
आप आखिर चाहते क्या हैं कि मैं क्या करूं?
आपके क्लाइंट्स एक काम करने वाली वल्नरेबिलिटी डिस्क्लोज़र प्रक्रिया के हकदार हैं।
और उनकी सुरक्षा में जुटे सिक्योरिटी रिसर्चर्स खामोशी और टूटे वादों से कहीं बेहतर व्यवहार के हकदार हैं।
मैं चाहता हूं कि इस वल्नरेबिलिटी को जिम्मेदारी से डिस्क्लोज़ किया जाए और ठीक किया जाए। कृपया एक काम करने वाला चैनल उपलब्ध कराएं ताकि यह हो सके।
LoopGhost





