YouMind
साइन इन करें

Immunefi: जब जिम्मेदार खुलासा विफल होता है

@LoopGhost007
अंग्रेज़ी09 अक्टू॰ 2026
164K
119
10
10
27

TL;DR

LoopGhost, एक प्रमुख ब्लॉकचेन सुरक्षा शोधकर्ता, का आरोप है कि Immunefi के प्रतिनिधियों ने एक उच्च-गंभीरता वाली कमजोरी की रिपोर्ट करने के लिए उसके अनुरोधों को नजरअंदाज कर दिया और अंततः उसे ब्लॉक कर दिया, जिससे प्लेटफ़ॉर्म की जिम्मेदार खुलासे को सुविधाजनक बनाने में भूमिका कमजोर हो गई।

Immunefi जिम्मेदार वल्नरेबिलिटी डिस्क्लोज़र (Responsible Vulnerability Disclosure) को रोक रहा है। मेरे पास रिपोर्ट करने के लिए एक HIGH-Severity Vulnerability तैयार है, और अब मुझे ब्लॉक कर दिया गया है।

@immunefi @yassine3eth, जब जिम्मेदारी से वल्नरेबिलिटी रिपोर्ट करने का हर रास्ता बंद हो जाए, तो आप सिक्योरिटी रिसर्चर्स से आखिर क्या उम्मीद करते हैं?

क्या आप वाइटहैट कम्युनिटी को यही संदेश देना चाहते हैं कि आपके क्लाइंट्स के प्रोटोकॉल्स को एक्सप्लॉइट करना, जिम्मेदारी से वल्नरेबिलिटी रिपोर्ट करने से ज़्यादा आसान है — क्योंकि आपका डिस्क्लोज़र सिस्टम पूरी तरह से खराब हो चुका है?

मुझे कभी नहीं लगा था कि मुझे ऐसे किसी प्लेटफॉर्म के बारे में ये सब लिखना पड़ेगा, जिसका पूरा मकसद ही जिम्मेदार सिक्योरिटी रिसर्च के ज़रिए ब्लॉकचेन प्रोटोकॉल्स की सुरक्षा करना है।

लेकिन महीनों तक टूटे वादों, बिना जवाब वाले मैसेजेस, और अब उसी शख्स द्वारा ब्लॉक किए जाने के बाद — जिसने मुझे वल्नरेबिलिटीज़ डिस्क्लोज़ करने में मदद का वादा किया था — मुझे लगता है कि इसे सार्वजनिक करने के अलावा मेरे पास कोई दूसरा रास्ता नहीं बचा है।

1. महीनों भर के वादे, लेकिन कोई समाधान नहीं

वल्नरेबिलिटी रिपोर्ट्स में AI के इस्तेमाल से जुड़े आरोपों की वजह से मुझे पहले Immunefi से बैन कर दिया गया था।

उसके बाद से, मैंने पूरी ईमानदारी से इस स्थिति को सुलझाने की बार-बार कोशिश की। मैंने अपना असली सिक्योरिटी रिसर्च का अनुभव, प्रोफेशनल ट्रैक रिकॉर्ड और जिम्मेदार डिस्क्लोज़र के प्रति अपनी प्रतिबद्धता साबित की।

महीनों तक मुझे बार-बार यही कहा जाता रहा कि मुझे "अगले हफ्ते" जवाब मिल जाएगा।

15 अगस्त को Yassine, जो Immunefi के प्रतिनिधि थे और मेरा केस देख रहे थे, ने खुद देरी को स्वीकार किया और वादा किया कि सितंबर के अंत तक मेरे मामले की ठीक से समीक्षा कर ली जाएगी।

उन्होंने साफ तौर पर कहा कि वे अनिश्चित डेडलाइन देना बंद करना चाहते हैं और सितंबर के अंत को अगली वास्तविक अपडेट विंडो माना जाना चाहिए।

वह डेडलाइन भी निकल गई, न तो वादा किया गया समाधान मिला और न ही कोई ठोस अपडेट।

इस पूरी प्रक्रिया में Yassine ने जो भी वादा किया, वह खोखला साबित हुआ।

एक बार भी उन्होंने कोई सार्थक स्पष्टीकरण, कोई ठोस स्टेटस अपडेट या यह संकेत नहीं दिया कि मेरे केस पर वाकई काम हो रहा है। बस बार-बार यही भरोसा दिलाया गया कि जल्द ही जवाब मिलेगा, और फिर खामोशी, छूटी हुई डेडलाइन और आखिरकार ब्लॉक कर दिया जाना।

महीनों का धैर्य और ईमानदार संवाद, लेकिन एक ढंग का जवाब देने की शिष्टता भी नहीं दिखाई गई।

मुझे यह व्यवहार बिल्कुल अस्वीकार्य लगता है, खासकर उस व्यक्ति से जो ऐसे प्लेटफॉर्म का प्रतिनिधित्व करता है जिसका पूरा कारोबार सिक्योरिटी रिसर्चर्स और उनके द्वारा सुरक्षित किए जा रहे प्रोटोकॉल्स के बीच के भरोसे पर टिका है।

और सबसे बुरी बात? मैं कोई विशेष सुविधा नहीं मांग रहा था। मैं बस Immunefi से अपने ही वादों को निभाने की गुज़ारिश कर रहा था।

LoopGhost - inline image

2. Immunefi ने बैन रहते हुए भी वल्नरेबिलिटी रिपोर्ट करने में मदद की पेशकश की थी

24 अगस्त को Yassine ने एक और महत्वपूर्ण वादा किया।

उन्होंने मुझसे कहा:

"अगर आपके पास कोई ऐसा BBP है जिसके लिए आप रिपोर्ट भेजना चाहते हैं, तो कृपया मुझे बताएं।"

दूसरे शब्दों में, भले ही मेरा अकाउंट बैन था, Immunefi मुझे अपने प्लेटफॉर्म पर मौजूद प्रोटोकॉल्स को प्रभावित करने वाली वल्नरेबिलिटीज़ को जिम्मेदारी से डिस्क्लोज़ करने का एक वैकल्पिक तरीका दे रहा था।

मुझे यह पेशकश अच्छी लगी और मैंने इस पर भरोसा किया।

LoopGhost - inline image

इसके बाद मैंने एक वल्नरेबिलिटी के बारे में उनसे संपर्क किया जिसे मैं रिपोर्ट करना चाहता था।

मुझे बताया गया कि अगले दिन मुझे जवाब मिल जाएगा ताकि मैं डिस्क्लोज़र की प्रक्रिया आगे बढ़ा सकूं।

वह जवाब कभी नहीं आया।

कई बार फॉलो-अप करने के बावजूद, मुझे कोई सार्थक जवाब या मदद नहीं मिली।

ज़रा सोचिए कि इसका मतलब क्या है।

एक रिसर्चर जो जिम्मेदारी से सिक्योरिटी वल्नरेबिलिटी डिस्क्लोज़ करने की कोशिश कर रहा था, उसे Immunefi ने खुद एक वैकल्पिक रिपोर्टिंग चैनल दिया, और जब वाकई उसकी ज़रूरत पड़ी तो वह चैनल पूरी तरह से बेजान हो गया।

अब यह मामला सिर्फ मेरे अकाउंट तक सीमित नहीं रहा।

यह उन प्रोटोकॉल्स की सुरक्षा का मामला है, जो जिम्मेदार वल्नरेबिलिटी डिस्क्लोज़र के लिए Immunefi पर निर्भर हैं।

3. अब मुझे एक और एक्सप्लॉइट होने योग्य HIGH-severity vulnerability मिली है

हाल ही में, मुझे एक और एक्सप्लॉइट होने योग्य HIGH-severity vulnerability मिली है, जो वर्तमान में Immunefi पर मौजूद एक प्रोटोकॉल को प्रभावित कर रही है।

इस वल्नरेबिलिटी की जांच हो चुकी है और मेरी रिपोर्ट जिम्मेदार डिस्क्लोज़र के लिए तैयार है।

मैंने प्रोटोकॉल के डायरेक्ट सिक्योरिटी कॉन्टैक्ट के ज़रिए उनसे संपर्क करने की कोशिश की, लेकिन कोई जवाब नहीं मिला।

रिपोर्ट करने का एकमात्र अन्य चैनल जो मैं जानता हूं वह Immunefi है, जहां मेरा अकाउंट अभी भी बैन है।

Yassine की पिछली पेशकश को देखते हुए, मैंने पिछले कुछ दिनों में उनसे दोबारा संपर्क किया, इस उम्मीद में कि वे वल्नरेबिलिटी सबमिट करने में मेरी मदद करेंगे और किसी संभावित सिक्योरिटी घटना को रोक पाएंगे।

एक बार फिर, मुझे कोई जवाब नहीं मिला।

आज, मैंने एक बार और फॉलो-अप करने के लिए हमारी चैट खोली।

और मुझे कुछ ऐसा दिखा जिस पर यकीन करना मुश्किल था।

Yassine ने मुझे BLOCK कर दिया था।

LoopGhost - inline image

ज़रा इस पर गौर कीजिए।

एक सिक्योरिटी रिसर्चर को Immunefi पर मौजूद किसी प्रोटोकॉल में एक्सप्लॉइट होने योग्य HIGH-severity vulnerability मिलती है।

वह सीधे प्रोटोकॉल से संपर्क करने की कोशिश करता है।

उसे कोई जवाब नहीं मिलता।

फिर वह उस Immunefi प्रतिनिधि से संपर्क करता है जिसने खुद वादा किया था कि उसके अकाउंट के बैन रहते हुए भी वह वल्नरेबिलिटी सबमिशन में मदद करेगा।

और मदद मिलने के बजाय, उसे पता चलता है कि उस प्रतिनिधि ने उसे ब्लॉक कर दिया है।

आखिर यह Immunefi के क्लाइंट्स की सुरक्षा कैसे कर रहा है?

4. मेरा ट्रैक रिकॉर्ड खुद बोलता है

इससे पहले कि कोई सवाल उठाए कि क्या मैं वाकई एक सच्चा सिक्योरिटी रिसर्चर हूं, मुझे लगता है कि कुछ बातें जानना ज़रूरी है।

मैं LoopGhost हूं, एक स्वतंत्र ब्लॉकचेन सिक्योरिटी रिसर्चर।

  • HackenProof पर ऑल-टाइम Top 100 रिसर्चर।
  • सिर्फ 2026 में सिक्योरिटी रिसर्च से लगभग $300,000 की कमाई।
  • प्राइवेट बग बाउंटी प्रोग्राम्स, वल्नरेबिलिटी रिसर्च और ब्लॉकचेन सिक्योरिटी में व्यापक योगदान।
  • ब्लॉकचेन इकोसिस्टम में कई क्रिटिकल वल्नरेबिलिटीज़ की पहचान और जिम्मेदार डिस्क्लोज़र, जिनमें ऐसी खोजें शामिल हैं जिन्होंने लाखों डॉलर की संपत्ति को संभावित नुकसान से बचाया।

मेरी रिसर्च, पब्लिक एडवाइज़रीज़ और सिक्योरिटी योगदान GitHub पर दर्ज हैं:

https://github.com/loopghost

मैंने क्रिटिकल वल्नरेबिलिटीज़ की जांच, उन्हें रिप्रोड्यूस करने और उनका समाधान निकालने के लिए सीधे ब्लॉकचेन टीमों के साथ काम किया है, जिसमें प्रोटोकॉल-लेवल की ऐसी समस्याएं भी शामिल हैं जिनके भयंकर आर्थिक परिणाम हो सकते थे।

मेरे काम को स्वतंत्र रूप से वेरिफाई किया जा सकता है।

मैं वह व्यक्ति नहीं हूं जो घटिया रिपोर्ट्स सबमिट करने के लिए किसी प्लेटफॉर्म के नियमों को तोड़ने की कोशिश कर रहा हो।

मैं एक सिक्योरिटी रिसर्चर हूं जिसने बार-बार साबित किया है कि वह गंभीर वल्नरेबिलिटीज़ की पहचान कर सकता है और हमलावरों के एक्सप्लॉइट करने से पहले ही प्रोटोकॉल्स को उन्हें ठीक करने में मदद कर सकता है।

और इस पूरे विवाद के दौरान, मैंने धैर्य बनाए रखा, प्रोफेशनल रहा और जिम्मेदार डिस्क्लोज़र के प्रति प्रतिबद्ध रहा।

मैंने Immunefi या उसके किसी भी क्लाइंट के खिलाफ कोई बदले की कार्रवाई नहीं की है, और न ही मेरा ऐसा करने का कोई इरादा है।

5. Immunefi वाइटहैट कम्युनिटी को क्या संदेश दे रहा है?

यही वह सवाल है जिसका जवाब मैं सच में Immunefi से चाहता हूं।

जब रिसर्चर्स को आपके किसी क्लाइंट को प्रभावित करने वाली एक्सप्लॉइट होने योग्य वल्नरेबिलिटी मिलती है, लेकिन आपका प्लेटफॉर्म उन्हें रिपोर्ट करने से रोकता है, आपका वैकल्पिक डिस्क्लोज़र चैनल जवाब नहीं देता, और जो प्रतिनिधि मदद का वादा करता है वह आखिरकार उन्हें ब्लॉक कर देता है — तो रिसर्चर्स को आखिर करना क्या चाहिए?

क्या Immunefi सच में यही इंसेंटिव स्ट्रक्चर बनाना चाहता है?

क्या रिसर्चर्स को यह मान लेना चाहिए कि जिम्मेदार डिस्क्लोज़र का कोई मतलब नहीं है?

क्या यही संदेश है कि किसी प्रोटोकॉल को एक्सप्लॉइट करना, उसे सुरक्षित करने की कोशिश करने से ज़्यादा आसान है?

मैं एक बात बिल्कुल साफ कर देना चाहता हूं: मेरा इस वल्नरेबिलिटी को एक्सप्लॉइट करने का कोई इरादा नहीं है। मेरा लक्ष्य शुरू से यही रहा है, और आज भी यही है, कि किसी और के इसे खोजने से पहले इसे जिम्मेदारी से डिस्क्लोज़ किया जाए और ठीक किया जाए।

लेकिन किसी सिक्योरिटी प्लेटफॉर्म को कभी ऐसी स्थिति नहीं बनानी चाहिए जहां गंभीर वल्नरेबिलिटी डिस्क्लोज़ करने को तैयार रिसर्चर को कोई काम करने वाला रिपोर्टिंग चैनल ही न मिले।

Immunefi खुद को सार्वजनिक रूप से ऐसे प्लेटफॉर्म के रूप में पेश करता है जो एक्सप्लॉइट्स को रोकने के लिए सिक्योरिटी रिसर्चर्स को प्रोटोकॉल्स से जोड़ता है।

लेकिन मेरा अनुभव इसके बिल्कुल उलट रहा है।

महीनों की देरी। बार-बार टूटे वादे। एक वैकल्पिक रिपोर्टिंग प्रक्रिया जो इस्तेमाल करने पर फेल हो गई। और अब, एक और गंभीर वल्नरेबिलिटी डिस्क्लोज़ करने की कोशिश करते हुए ब्लॉक कर दिया जाना।

प्रोटोकॉल्स ऐसे वल्नरेबिलिटी डिस्क्लोज़र सिस्टम पर भरोसा कैसे कर सकते हैं, जो उनकी सुरक्षा में जुटे रिसर्चर्स की रिपोर्ट्स प्राप्त करने में ही नाकाम रहता है?

6. मैं Immunefi से क्या चाहता हूं

मैं कोई विशेष सुविधा नहीं मांग रहा हूं।

मैं तीन बहुत ही वाजिब चीज़ें मांग रहा हूं:

  1. जिस HIGH-severity vulnerability की मैंने पहचान की है, उसे सबमिट करने के लिए एक तत्काल, काम करने वाला और गोपनीय चैनल, साथ ही इस बात की पुष्टि कि रिपोर्ट प्राप्त हो गई है और संबंधित सिक्योरिटी टीम को भेज दी गई है।
  2. मेरे अकाउंट सस्पेंशन की उचित समीक्षा, जैसा कि पिछले कई महीनों में बार-बार वादा किया गया था।
  3. इस बात का स्पष्टीकरण कि Immunefi ऐसी स्थितियों को रोकने के लिए क्या करेगा, जहां जिम्मेदार डिस्क्लोज़र की कोशिश कर रहे रिसर्चर्स को कोई काम करने वाला रिपोर्टिंग चैनल नहीं मिल पाता।

मैंने महीनों तक धैर्य से इंतज़ार किया। मैंने प्रक्रिया का सम्मान किया। मैंने बार-बार सब कुछ निजी तौर पर सुलझाने की कोशिश की।

इसे सार्वजनिक करना मेरी पहली पसंद नहीं थी।

लेकिन इस समय, मुझे सच में नहीं पता कि मुझे और क्या करना चाहिए।

@immunefi @MitchellAmador, आपके प्लेटफॉर्म पर मौजूद एक प्रोटोकॉल में एक्सप्लॉइट होने योग्य HIGH-severity vulnerability है। मैं इसे जिम्मेदारी से रिपोर्ट करने के लिए पूरी तरह तैयार और इच्छुक हूं।

आपके लिस्टेड प्रोटोकॉल ने मेरे सिक्योरिटी संपर्क प्रयासों का कोई जवाब नहीं दिया। आपका प्लेटफॉर्म मुझे रिपोर्ट सबमिट करने से रोक रहा है। और जिस प्रतिनिधि ने खुद मेरी मदद की पेशकश की थी, उसने अब मुझे ब्लॉक कर दिया है।

आप आखिर चाहते क्या हैं कि मैं क्या करूं?

आपके क्लाइंट्स एक काम करने वाली वल्नरेबिलिटी डिस्क्लोज़र प्रक्रिया के हकदार हैं।

और उनकी सुरक्षा में जुटे सिक्योरिटी रिसर्चर्स खामोशी और टूटे वादों से कहीं बेहतर व्यवहार के हकदार हैं।

मैं चाहता हूं कि इस वल्नरेबिलिटी को जिम्मेदारी से डिस्क्लोज़ किया जाए और ठीक किया जाए। कृपया एक काम करने वाला चैनल उपलब्ध कराएं ताकि यह हो सके।

LoopGhost

https://github.com/loopghost

एक क्लिक में सहेजें

YouMind में वायरल लेखों की AI गहन पढ़ाई

स्रोत सहेजें, केंद्रित सवाल पूछें, तर्क का सारांश बनाएँ और एक वायरल लेख को एक ही AI वर्कस्पेस में दोबारा इस्तेमाल करने लायक नोट्स में बदलें।

YouMind देखें
क्रिएटर्स के लिए

अपने Markdown को एक साफ़-सुथरे 𝕏 आर्टिकल में बदलें

जब आप अपना लंबा कंटेंट पब्लिश करते हैं, तो इमेज, टेबल और कोड ब्लॉक को 𝕏 के लिए फ़ॉर्मेट करना मुश्किल होता है। YouMind पूरे Markdown ड्राफ़्ट को एक साफ़-सुथरे, पोस्ट के लिए तैयार 𝕏 आर्टिकल में बदल देता है।

Markdown से 𝕏 आज़माएँ

समझने के लिए और पैटर्न

हाल के वायरल लेख

और वायरल लेख देखें