Immunefi sta bloccando la divulgazione responsabile delle vulnerabilità. Ho una vulnerabilità ad ALTA gravità pronta da segnalare e ora sono bloccato.
@immunefi @yassine3eth, cosa vi aspettate esattamente che facciano i ricercatori di sicurezza quando ogni possibile via per la divulgazione responsabile delle vulnerabilità è sbarrata?
Il messaggio che state mandando alla community whitehat è forse che sfruttare i protocolli dei vostri clienti è più facile che segnalare le vulnerabilità in modo responsabile, perché il vostro sistema di disclosure è fondamentalmente rotto?
Non avrei mai pensato di dover scrivere qualcosa del genere su una piattaforma il cui unico scopo è proteggere i protocolli blockchain attraverso la ricerca sulla sicurezza condotta in modo responsabile.
Ma dopo mesi di promesse non mantenute, messaggi senza risposta e, infine, l'essere stato bloccato proprio dalla persona che mi aveva promesso aiuto per segnalare le vulnerabilità, sento di non avere altra scelta se non rendere pubblica questa vicenda.
1. Mesi di promesse, nessuna soluzione
In passato ero stato bannato da Immunefi a causa di accuse relative al mio utilizzo dell'IA nei report sulle vulnerabilità.
Da allora, ho fatto ripetuti tentativi in buona fede per risolvere la situazione, dimostrando la mia reale esperienza nella ricerca sulla sicurezza, il mio percorso professionale e il mio impegno verso la divulgazione responsabile.
Per mesi mi è stato ripetuto che avrei ricevuto una risposta "la settimana prossima".
Il 15 agosto, Yassine, un rappresentante di Immunefi che seguiva il mio caso, ha riconosciuto personalmente i ritardi e mi ha promesso che la mia situazione sarebbe stata esaminata adeguatamente entro la fine di settembre.
Ha dichiarato esplicitamente di non voler continuare a fornire scadenze incerte e che la fine di settembre doveva essere considerata come la prossima finestra realistica per un aggiornamento.
Quella scadenza è ormai passata, senza la soluzione promessa e nemmeno un aggiornamento concreto.
Ogni singola promessa fatta da Yassine durante questo processo si è rivelata vuota.
Non mi ha mai fornito una spiegazione sensata, un aggiornamento concreto sullo stato della pratica o alcun segnale che il mio caso fosse effettivamente in fase di revisione. Solo rassicurazioni continue sul fatto che avrei ricevuto presto notizie, seguite dal silenzio, scadenze mancate e, infine, dal blocco.
Mesi di pazienza e comunicazione in buona fede, senza nemmeno la cortesia di una risposta adeguata.
Trovo questo comportamento assolutamente inaccettabile, soprattutto da parte di chi rappresenta una piattaforma il cui intero modello di business si basa sulla fiducia tra i ricercatori di sicurezza e i protocolli che proteggono.
E la cosa peggiore? Non stavo nemmeno chiedendo un trattamento di favore. Stavo semplicemente chiedendo a Immunefi di rispettare i propri impegni.

2. Immunefi si è offerta esplicitamente di aiutarmi a segnalare vulnerabilità nonostante il ban
Il 24 agosto, Yassine ha preso un altro impegno importante.
Mi ha detto:
"Se hai qualche BBP per cui volevi inviare un report, fammelo sapere."
In altre parole, anche se il mio account restava bannato, Immunefi mi stava offrendo un canale alternativo per divulgare responsabilmente le vulnerabilità che interessavano i protocolli presenti sulla sua piattaforma.
Ho apprezzato quell'offerta e mi sono fidato.

Successivamente l'ho contattato riguardo a una vulnerabilità che volevo segnalare.
Mi è stato detto che avrei ricevuto una risposta il giorno seguente, così da poter procedere con la divulgazione.
Quella risposta non è mai arrivata.
Nonostante i miei numerosi solleciti, non ho ricevuto alcuna risposta utile o assistenza.
Riflettete su cosa significa tutto questo.
A un ricercatore che cercava di divulgare responsabilmente una vulnerabilità di sicurezza, Immunefi ha offerto esplicitamente un canale di segnalazione alternativo, salvo poi renderlo completamente irraggiungibile nel momento del bisogno.
Qui non si tratta più solo del mio account.
Si tratta della sicurezza dei protocolli che si affidano a Immunefi per facilitare la divulgazione responsabile delle vulnerabilità.
3. Ora ho scoperto un'altra vulnerabilità sfruttabile ad ALTA gravità
Più di recente, ho scoperto un'altra vulnerabilità sfruttabile ad ALTA gravità che interessa un protocollo attualmente presente su Immunefi.
La vulnerabilità è stata analizzata e il mio report è pronto per la divulgazione responsabile.
Ho provato a contattare il protocollo tramite il suo referente diretto per la sicurezza, ma non ho ricevuto risposta.
L'unico altro canale di segnalazione che conosco è Immunefi, dove il mio account resta bannato.
Considerando la precedente offerta di Yassine, l'ho ricontattato negli ultimi giorni, sperando potesse aiutarmi a inviare la segnalazione e prevenire un potenziale incidente di sicurezza.
Ancora una volta, nessuna risposta.
Oggi ho aperto la nostra conversazione per fare un ulteriore tentativo.
E ho scoperto una cosa incredibile.
Yassine mi aveva BLOCCATO.

Lasciate che ve lo ripeta.
Un ricercatore di sicurezza scopre una vulnerabilità sfruttabile ad ALTA gravità che interessa uno dei protocolli presenti su Immunefi.
Prova a contattare direttamente il protocollo.
Non riceve risposta.
Contatta quindi il rappresentante di Immunefi che gli aveva promesso personalmente di agevolare l'invio delle segnalazioni mentre il suo account era ancora bannato.
E invece di ricevere aiuto, scopre che quel rappresentante lo ha bloccato.
In che modo tutto questo dovrebbe proteggere i clienti di Immunefi?
4. Il mio curriculum parla da sé
Prima che qualcuno metta in dubbio il fatto che io sia un vero ricercatore di sicurezza, credo sia importante fare un po' di contesto.
Sono LoopGhost, un ricercatore indipendente specializzato in sicurezza blockchain.
- Tra i primi 100 ricercatori di sempre su HackenProof.
- Circa 300.000 $ guadagnati con la ricerca sulla sicurezza solo nel 2026.
- Ampio contributo a programmi di bug bounty privati, ricerca sulle vulnerabilità e sicurezza blockchain.
- Diverse vulnerabilità critiche individuate e divulgate responsabilmente in vari ecosistemi blockchain, incluse scoperte che esponevano milioni di dollari in asset a potenziali perdite.
Le mie ricerche, i miei advisory pubblici e i miei contributi alla sicurezza sono documentati su GitHub:
Ho lavorato direttamente con i team blockchain per indagare, riprodurre e mitigare vulnerabilità critiche, inclusi problemi a livello di protocollo con conseguenze finanziarie potenzialmente catastrofiche.
Il mio lavoro è verificabile in modo indipendente.
Non sono uno che cerca di aggirare le regole di una piattaforma per inviare report di scarsa qualità.
Sono un ricercatore di sicurezza che ha dimostrato più volte la propria capacità di individuare vulnerabilità gravi e di aiutare i protocolli a risolverle prima che gli attaccanti possano sfruttarle.
E durante tutta questa disputa, sono rimasto paziente, professionale e fedele ai principi della divulgazione responsabile.
Non ho agito contro Immunefi né contro alcuno dei suoi clienti, e non ho alcuna intenzione di farlo.
5. Che messaggio sta mandando Immunefi alla community whitehat?
Questa è la domanda a cui voglio davvero che Immunefi risponda.
Cosa dovrebbero fare esattamente i ricercatori quando scoprono una vulnerabilità sfruttabile che interessa uno dei vostri clienti, ma la vostra piattaforma impedisce loro di segnalarla, il vostro canale alternativo non risponde e il rappresentante che aveva promesso aiuto finisce per bloccarli?
È davvero questo il sistema di incentivi che Immunefi vuole creare?
I ricercatori dovrebbero forse concludere che la divulgazione responsabile è inutile?
Il messaggio è che sfruttare un protocollo è più facile che cercare di proteggerlo?
Voglio essere assolutamente chiaro: non ho alcuna intenzione di sfruttare questa vulnerabilità. Il mio obiettivo è sempre stato, e rimane, quello di farla divulgare responsabilmente e mitigare prima che qualcun altro la scopra.
Ma una piattaforma di sicurezza non dovrebbe mai creare una situazione in cui un ricercatore disposto a segnalare una vulnerabilità grave non riesca a trovare un canale funzionante per farlo.
Immunefi si presenta pubblicamente come una piattaforma che mette in contatto i ricercatori di sicurezza con i protocolli per prevenire gli exploit.
Eppure la mia esperienza è stata l'esatto opposto.
Mesi di ritardi. Impegni disattesi ripetutamente. Un processo di segnalazione alternativo che è fallito nel momento in cui ho provato a usarlo. E ora, il blocco mentre cerco di divulgare un'altra grave vulnerabilità.
Come possono i protocolli fidarsi di un sistema di divulgazione delle vulnerabilità che non riesce a ricevere i report dai ricercatori che stanno attivamente cercando di proteggerli?
6. Cosa chiedo a Immunefi
Non sto chiedendo un trattamento di favore.
Sto chiedendo tre cose assolutamente ragionevoli:
- Un canale immediato, funzionante e riservato per inviare la vulnerabilità ad ALTA gravità che ho individuato, con la conferma che il report sia stato ricevuto e inoltrato al team di sicurezza competente.
- Una revisione adeguata della sospensione del mio account, come promesso più volte negli ultimi mesi.
- Una spiegazione su come Immunefi intenda evitare situazioni come questa, in cui i ricercatori che cercano di effettuare una divulgazione responsabile vengono lasciati senza un canale di segnalazione funzionante.
Ho aspettato con pazienza per mesi. Ho rispettato le procedure. Ho cercato ripetutamente di risolvere tutto in via privata.
Rendere pubblica questa storia non era la mia opzione preferita.
Ma a questo punto, sinceramente non so cos'altro dovrei fare.
@immunefi @MitchellAmador c'è una vulnerabilità sfruttabile ad ALTA gravità che interessa un protocollo presente sulla vostra piattaforma. Sono pronto e disponibile a segnalarla in modo responsabile.
Il protocollo presente sulla vostra piattaforma non ha risposto ai miei tentativi di contatto per motivi di sicurezza. La vostra piattaforma mi impedisce di inviare la segnalazione. E il rappresentante che si era offerto personalmente di aiutarmi ora mi ha bloccato.
Cosa vi aspettate esattamente che faccia?
I vostri clienti meritano un processo di divulgazione delle vulnerabilità che funzioni.
E i ricercatori di sicurezza che lavorano per proteggerli meritano qualcosa di meglio del silenzio e delle promesse non mantenute.
Voglio che questa vulnerabilità venga divulgata responsabilmente e corretta. Vi chiedo di fornire un canale funzionante affinché ciò possa avvenire.
LoopGhost





