Immunefi が責任ある脆弱性開示を妨害しています。報告準備の整った HIGH 深刻度の脆弱性があるのに、私はブロックされました。
@immunefi @yassine3eth、責任ある脆弱性開示に至るあらゆる道が閉ざされている今、セキュリティ研究者にいったい何をしろと言うのですか?
ホワイトハットコミュニティに対して、「あなたたちの開示システムは根本的に壊れているため、クライアントのプロトコルを攻撃する方が、責任を持って脆弱性を報告するよりも簡単だ」というメッセージを送っているのでしょうか?
ブロックチェーンプロトコルを責任あるセキュリティリサーチを通じて保護すること、その一点を存在意義とするプラットフォームについて、このような文章を書かなければならなくなる日が来るとは思ってもみませんでした。
しかし、何ヶ月にもわたる約束の反故、未回答のメッセージ、そして今は「脆弱性開示を手伝う」と約束した当人からブロックされるという事態を受け、これを公にする以外に選択肢はないと感じています。
1. 数ヶ月にわたる約束と、ゼロの解決
私は以前、脆弱性レポートにおける AI の使用に関する疑義を理由に、Immunefi から利用停止処分を受けました。
それ以来、誠意をもってこの状況を解決しようと何度も試み、正当なセキュリティリサーチの実績、プロフェッショナルとしての経歴、そして責任ある開示へのコミットメントを示してきました。
何ヶ月もの間、「来週には回答する」と繰り返し言われ続けました。
8 月 15 日、私のケースを担当していた Immunefi の担当者 Yassine は、遅延を自ら認め、9 月末までに適切なレビューを行うと約束しました。
彼は「不確実な期限を提示し続けることは望んでいない。9 月末を次の現実的な更新時期と考えてほしい」と明言しました。
その期限は過ぎましたが、約束された解決も、実質的な進捗報告すらありません。
このプロセス全体を通じて Yassine が行った約束は、すべて空手形でした。
意味のある説明も、具体的な状況報告も、実際にケースがレビューされていることを示す兆しも、一度としてありませんでした。ただ「すぐに連絡する」という繰り返しの保証があり、その後には沈黙、期限の超過、そして最終的にはブロックが続いただけです。
数ヶ月にわたる忍耐と誠意あるコミュニケーションに対し、まともな返信をするという最低限の礼儀すらなかったのです。
ビジネス全体がセキュリティ研究者と保護対象プロトコルとの間の信頼に依存しているプラットフォームの代表者によるこの振る舞いは、到底許容できるものではありません。
そして最悪なのは、私が特別扱いを求めていたわけではないということです。単に Immunefi 自身の約束を守るよう求めただけなのです。

2. Immunefi はアカウント停止中に脆弱性報告の支援を明確に申し出ていた
8 月 24 日、Yassine はもう一つ重要な約束をしました。
彼は私にこう言いました。
「報告したい BBP(バグバウンティプログラム)があれば、知らせてください。」
つまり、私のアカウントは停止されたままでしたが、Immunefi はプラットフォームに掲載されているプロトコルに影響する脆弱性を責任を持って開示するための代替手段を提供してくれたのです。
私はその申し出に感謝し、信頼しました。

その後、報告したい脆弱性について彼に連絡しました。
翌日には回答があり、開示を進められると言われました。
その回答はついに来ませんでした。
何度フォローアップしても、意味のある返答や支援は一切ありませんでした。
これが何を意味するのか考えてみてください。
責任を持ってセキュリティ脆弱性を開示しようとした研究者に対し、Immunefi が明確に代替の報告窓口を提供したにもかかわらず、いざ必要になった時にはその窓口が完全に機能しなくなっていたのです。
これはもう、私のアカウントだけの問題ではありません。
責任ある脆弱性開示を Immunefi に依存しているプロトコルのセキュリティの問題なのです。
3. 新たに悪用可能な HIGH 深刻度の脆弱性を発見
最近、現在 Immunefi に掲載されているプロトコルに影響する、悪用可能な HIGH 深刻度の脆弱性をもう一つ発見しました。
調査は完了しており、責任ある開示に向けたレポートは提出可能な状態です。
プロトコルの直接のセキュリティ連絡先にコンタクトを試みましたが、応答はありませんでした。
私が知る唯一の別の報告窓口は Immunefi ですが、私のアカウントは停止されたままです。
以前の Yassine の申し出を踏まえ、ここ数日で再び彼に連絡し、潜在的なセキュリティインシデントを防ぐために脆弱性の提出を手伝ってもらえないかと期待しました。
今回も返事はありませんでした。
今日、もう一度フォローアップしようと会話履歴を開きました。
そこで信じられないものを目にしたのです。
Yassine は私をブロックしていました。

この事実をよく噛み締めてください。
セキュリティ研究者が、Immunefi に掲載されているプロトコルに影響する悪用可能な HIGH 深刻度の脆弱性を発見する。
プロトコルに直接連絡を試みる。
返事がない。
次に、アカウント停止中に脆弱性提出を支援すると個人的に約束してくれた Immunefi の担当者に連絡する。
そして支援を受けるどころか、その担当者からブロックされていたことに気づく。
これのどこが Immunefi のクライアントを守ることになるのでしょうか?
4. 私の実績がすべてを物語っている
私が正当なセキュリティ研究者なのかと疑問を持つ人がいるかもしれないので、少し背景を説明しておきます。
私は LoopGhost、独立系のブロックチェーンセキュリティ研究者です。
- HackenProof の歴代トップ 100 研究者。
- 2026 年だけで約 30 万ドルのセキュリティリサーチ報酬。
- プライベートバグバウンティプログラム、脆弱性研究、ブロックチェーンセキュリティへの多大な貢献。
- ブロックチェーンエコシステム全体で複数の重大な脆弱性を発見・責任開示。数百万ドル規模の資産が損失リスクにさらされていた事例も含む。
私の研究、公開アドバイザリ、セキュリティへの貢献は GitHub に記録されています:
壊滅的な財務的影響を及ぼす可能性のあるプロトコルレベルの問題を含め、ブロックチェーンチームと直接連携して重大な脆弱性の調査、再現、緩和を行ってきました。
私の実績は第三者でも検証可能です。
低品質なレポートを提出するためにプラットフォームのルールをすり抜けようとしている人間ではありません。
私は、深刻な脆弱性を特定し、攻撃者に悪用される前にプロトコルが修正できるよう支援する能力を繰り返し証明してきたセキュリティ研究者です。
そしてこの紛争の全期間を通じて、私は忍耐強く、プロフェッショナルであり続け、責任ある開示へのコミットメントを保ってきました。
Immunefi やそのクライアントに対して報復を行ったことはなく、行うつもりも一切ありません。
5. Immunefi はホワイトハットコミュニティにどんなメッセージを送っているのか?
これこそ、私が Immunefi に本気で答えを求めている質問です。
クライアントのプロトコルに影響する悪用可能な脆弱性を発見したのに、プラットフォームが報告を妨げ、代替の開示窓口は反応せず、支援を約束した担当者に最終的にブロックされた場合、研究者はいったいどうすればいいのでしょうか?
Immunefi は本当にこのようなインセンティブ構造を作りたいのでしょうか?
研究者は「責任ある開示など無意味だ」と結論づけるべきなのでしょうか?
「プロトコルを守ろうとするより、攻撃する方が簡単だ」というメッセージなのでしょうか?
はっきりさせておきます。私はこの脆弱性を悪用するつもりは一切ありません。 私の目標は常に、そして今も、他の誰かに発見される前に、これを責任を持って開示し緩和してもらうことです。
しかし、深刻な脆弱性を開示する意思のある研究者が、機能する報告窓口を見つけられないような状況を、セキュリティプラットフォームが作り出してはなりません。
Immunefi は、攻撃を防ぐためにセキュリティ研究者とプロトコルをつなぐプラットフォームであると公言しています。
しかし、私の経験はその真逆でした。
数ヶ月にわたる遅延。何度も破られた約束。使おうとしたら機能しなかった代替報告プロセス。そして今度は、別の深刻な脆弱性を開示しようとしたらブロックされるという事態です。
自分たちを守ろうと積極的に動いている研究者からのレポートすら受け取れない脆弱性開示システムを、プロトコルはどうやって信頼できるのでしょうか?
6. 私が Immunefi に求めていること
特別扱いを求めているわけではありません。
求めているのは、非常に妥当な以下の 3 点です。
- 私が発見した HIGH 深刻度の脆弱性を提出するための、即時利用可能かつ機密が保たれる窓口。および、レポートが受理され適切なセキュリティチームに転送されたことの確認。
- 過去数ヶ月にわたり何度も約束されてきた、私のアカウント停止に関する適切なレビュー。
- 責任ある開示を試みる研究者が機能する報告窓口を持たないまま放置される、こうした事態を Immunefi がどのように防ぐつもりなのかの説明。
私は数ヶ月間、辛抱強く待ちました。プロセスを尊重しました。非公開での解決を何度も試みました。
これを公にするのは、本来望んでいた方法ではありません。
しかし現時点で、他にどうすればいいのか本当に分からないのです。
@immunefi @MitchellAmador、あなたのプラットフォームに掲載されているプロトコルに影響する、悪用可能な HIGH 深刻度の脆弱性が存在します。私はそれを責任を持って報告する準備と意思があります。
対象プロトコルは私のセキュリティ連絡の試みに応答していません。あなたのプラットフォームは私の提出を妨げています。そして個人的に支援を申し出てくれた担当者は、今や私をブロックしました。
いったい私に何をしろと言うのですか?
あなたのクライアントは、機能する脆弱性開示プロセスを受ける権利があります。
そして彼らを守るために働くセキュリティ研究者は、沈黙や空手形ではなく、もっと良い対応を受ける権利があります。
私はこの脆弱性が責任を持って開示され、修正されることを望んでいます。それが実現できるよう、機能する窓口を提供してください。
LoopGhost





