YouMind
로그인

Immunefi: 책임 있는 공개가 실패했을 때

@LoopGhost007
영어2026년 10월 09일
164K
119
10
10
27

TL;DR

저명한 블록체인 보안 연구원인 LoopGhost는 Immunefi 대표들이 고위험 취약점 보고 요청을 무시하고 결국 그를 차단하여, 책임 있는 공개를 촉진하는 플랫폼의 역할을 훼손했다고 주장합니다.

Immunefi 가 책임 있는 취약점 공개를 막고 있습니다. 보고할 준비가 된 HIGH 심각도 취약점이 있는데, 이제 저는 차단당했습니다.

@immunefi @yassine3eth, 책임 있는 취약점 공개로 가는 모든 길이 막혀버린 상황에서 보안 연구원들에게 대체 무엇을 기대하는 건가요?

화이트햇 커뮤니티에 전하려는 메시지가, 취약점 공개 시스템이 근본적으로 망가져 있기 때문에 고객의 프로토콜을 악용하는 것이 책임감 있게 보고하는 것보다 더 쉽다는 뜻인가요?

블록체인 프로토콜을 책임 있는 보안 연구를 통해 보호하는 것을 존재 목적으로 삼는 플랫폼에 대해 이런 글을 써야 할 날이 올 줄은 몰랐습니다.

하지만 수개월간 이어진 빈 약속, 답장 없는 메시지, 그리고 이제는 취약점 공개를 돕겠다고 약속한 바로 그 사람에게 차단당한 뒤로는, 이 문제를 공개하는 것 외에 다른 선택지가 없다고 느꼈습니다.

1. 수개월간의 약속, 해결된 것은 아무것도 없습니다

저는 과거 취약점 보고서에 AI 를 사용했다는 의혹으로 Immunefi 에서 계정이 정지된 적이 있습니다.

그 이후로 저는 선의를 가지고 상황을 해결하기 위해 반복적으로 노력했으며, 저의 적법한 보안 연구 경험과 전문적인 실적, 책임 있는 공개에 대한 헌신을 증명해 보였습니다.

수개월 동안 저는 "다음 주"에 답변을 받게 될 것이라는 말을 반복해서 들었습니다.

8 월 15 일, 제 사례를 담당하던 Immunefi 측 관계자 Yassine 은 지연 상황을 직접 인정하며 9 월 말까지 제 상황에 대한 적절한 검토가 이루어질 것이라고 약속했습니다.

그는 불확실한 기한을 계속 제시하고 싶지 않다고 명확히 밝혔으며, 9 월 말이 다음으로 현실적인 업데이트 시기가 될 것이라고 말했습니다.

그 기한은 이미 지났지만, 약속했던 해결책은커녕 실질적인 진행 상황조차 전달받지 못했습니다.

이 과정에서 Yassine 이 한 모든 약속은 결국 빈말이었습니다.

그는 단 한 번도 의미 있는 설명이나 구체적인 현황 업데이트, 혹은 제 사례가 실제로 검토되고 있다는 어떠한 신호도 주지 않았습니다. 곧 연락하겠다는 반복적인 안심, 그 뒤를 잇는 침묵, 어겨진 기한, 그리고 최종적으로는 차단만이 있었을 뿐입니다.

수개월간의 인내와 선의의 소통에도, 제대로 된 답변 하나 받을 예의조차 없었습니다.

특히 보안 연구원과 그들이 보호하는 프로토콜 간의 신뢰에 사업 전체가 의존하는 플랫폼을 대표하는 사람의 행동으로는 절대 용납할 수 없다고 생각합니다.

그리고 가장 황당한 점은 무엇일까요? 저는 특별한 대우를 요구한 것이 아닙니다. 단지 Immunefi 가 스스로 한 약속을 지켜달라고 요청했을 뿐입니다.

LoopGhost - inline image

2. Immunefi 는 계정 정지 상태에서도 취약점 보고를 명시적으로 도와주겠다고 제안했습니다

8 월 24 일, Yassine 은 또 하나의 중요한 약속을 했습니다.

그는 제게 이렇게 말했습니다.

"보고서를 제출하려는 BBP 가 있다면 알려주세요."

다시 말해, 제 계정은 여전히 정지된 상태였지만 Immunefi 는 자사 플랫폼에 등록된 프로토콜에 영향을 미치는 취약점을 책임감 있게 공개할 수 있는 대안적 경로를 제공한 것입니다.

저는 그 제안을 고맙게 여겼고 믿었습니다.

LoopGhost - inline image

이후 저는 보고하고자 하는 취약점에 대해 그에게 연락했습니다.

공개 절차를 진행할 수 있도록 다음 날 답변을 받기로 안내받았습니다.

하지만 그 답변은 끝내 오지 않았습니다.

여러 차례 후속 연락을 시도했지만, 의미 있는 응답이나 도움은 전혀 받지 못했습니다.

이것이 무엇을 의미하는지 생각해 보십시오.

보안 취약점을 책임감 있게 공개하려던 연구원에게 Immunefi 가 명시적으로 대안 보고 채널을 제공해 놓고, 정작 필요할 때가 되자 그 채널이 완전히 먹통이 되어버린 것입니다.

이제 이것은 단순히 제 계정만의 문제가 아닙니다.

책임 있는 취약점 공개를 위해 Immunefi 에 의존하고 있는 프로토콜들의 보안 문제입니다.

3. 저는 또 다른 악용 가능한 HIGH 심각도 취약점을 발견했습니다

최근, 저는 현재 Immunefi 에 등록된 프로토콜에 영향을 미치는 또 다른 악용 가능한 HIGH 심각도 취약점을 발견했습니다.

취약점에 대한 조사를 마쳤으며, 책임 있는 공개를 위한 보고서도 준비되어 있습니다.

프로토콜 측의 직접 보안 연락처로 연락을 시도했지만 응답이 없었습니다.

제가 아는 유일한 보고 채널은 계정이 여전히 정지된 상태인 Immunefi 뿐입니다.

Yassine 의 이전 제안을 떠올리며, 잠재적인 보안 사고를 막기 위해 취약점 제출을 도와줄 수 있기를 바라는 마음으로 지난 며칠간 다시 그에게 연락했습니다.

이번에도 아무런 응답이 없었습니다.

오늘, 마지막으로 한 번 더 확인하기 위해 대화창을 열었습니다.

그리고 믿기 힘든 사실을 발견했습니다.

Yassine 이 저를 차단(BLOCK)한 것입니다.

LoopGhost - inline image

잠시 이 상황을 곱씹어 보십시오.

보안 연구원이 Immunefi 등록 프로토콜 중 하나에 영향을 미치는 악용 가능한 HIGH 심각도 취약점을 발견합니다.

프로토콜 측에 직접 연락을 시도합니다.

응답이 없습니다.

그래서 계정이 정지된 상태에서도 취약점 제출을 돕겠다고 개인적으로 약속한 Immunefi 담당자에게 연락합니다.

그런데 도움을 받기는커녕, 담당자가 자신을 차단했다는 사실을 알게 됩니다.

이것이 정확히 어떻게 Immunefi 의 고객들을 보호하는 방식입니까?

4. 제 실적은 스스로 증명합니다

제가 진짜 보안 연구원인지 의심하는 분들을 위해, 몇 가지 배경을 짚고 넘어가는 것이 좋겠습니다.

저는 LoopGhost, 독립 블록체인 보안 연구원입니다.

  • HackenProof 역대 Top 100 연구원.
  • 2026 년 한 해에만 약 $300,000 의 보안 연구 수익 달성.
  • 비공개 버그 바운티 프로그램, 취약점 연구, 블록체인 보안 분야에 광범위하게 기여.
  • 여러 블록체인 생태계에서 다수의 치명적 취약점을 식별하고 책임감 있게 공개했으며, 그중에는 수백만 달러 규모의 자산 손실을 초래할 수 있었던 발견도 포함됩니다.

제 연구, 공개 권고문, 보안 기여 내역은 GitHub 에 기록되어 있습니다:

https://github.com/loopghost

저는 블록체인 팀과 직접 협력하여 치명적인 취약점을 조사, 재현, 완화해 왔으며, 여기에는 막대한 재정적 피해를 초래할 수 있는 프로토콜 수준의 문제도 포함되어 있습니다.

제 작업은 누구나 독립적으로 검증할 수 있습니다.

저는 플랫폼의 규칙을 우회해 품질 낮은 보고서를 제출하려는 사람이 아닙니다.

저는 심각한 취약점을 식별하고 공격자가 악용하기 전에 프로토콜이 이를 수정하도록 돕는 능력을 반복적으로 입증해 온 보안 연구원입니다.

그리고 이 분쟁이 진행되는 내내, 저는 인내심을 잃지 않았고 전문가로서 책임 있는 공개에 헌신했습니다.

저는 Immunefi 나 그 고객사들에 어떤 보복도 하지 않았으며, 그럴 의도도 전혀 없습니다.

5. Immunefi 는 화이트햇 커뮤니티에 어떤 메시지를 보내고 있습니까?

이것이 제가 진심으로 Immunefi 에 묻고 싶은 질문입니다.

고객사의 프로토콜에 영향을 미치는 악용 가능한 취약점을 발견했는데, 플랫폼이 보고를 막고 있고, 대안 공개 채널은 응답하지 않으며, 도와주겠다던 담당자는 결국 연구원을 차단해 버린다면 연구원들은 대체 어떻게 해야 합니까?

이것이 정말 Immunefi 가 만들고자 했던 보상 체계입니까?

연구원들이 책임 있는 공개는 무의미하다고 결론 내려야 한다는 뜻입니까?

프로토콜을 보호하려 애쓰는 것보다 악용하는 것이 더 쉽다는 메시지를 던지는 것입니까?

분명히 말씀드립니다. 저는 이 취약점을 악용할 의도가 전혀 없습니다. 제 목표는 처음부터 지금까지, 다른 누군가가 발견하기 전에 이 취약점이 책임감 있게 공개되고 조치되도록 하는 것이었습니다.

하지만 보안 플랫폼은 심각한 취약점을 공개하려는 연구원이 정상적으로 작동하는 보고 채널을 찾지 못하는 상황을 결코 만들어서는 안 됩니다.

Immunefi 는 보안 연구원과 프로토콜을 연결해 악용을 방지하는 플랫폼이라고 스스로를 홍보합니다.

그러나 제가 겪은 현실은 정반대였습니다.

수개월간의 지연. 반복적으로 어겨진 약속. 사용하려 하자 실패해 버린 대안 보고 절차. 그리고 이제 또 다른 심각한 취약점을 공개하려는데 당한 차단.

적극적으로 자신들을 보호하려는 연구원의 보고서조차 제대로 접수하지 못하는 취약점 공개 시스템을 프로토콜들이 어떻게 신뢰할 수 있겠습니까?

6. 제가 Immunefi 에 요구하는 것

저는 특별한 대우를 요구하는 것이 아닙니다.

매우 합리적인 세 가지를 요청합니다.

  1. 제가 식별한 HIGH 심각도 취약점을 제출할 수 있는 즉각적이고 정상적으로 작동하는 비밀 보장 채널, 그리고 해당 보고서가 접수되어 적절한 보안 팀에 전달되었다는 확인.
  2. 지난 수개월간 반복적으로 약속했던 대로, 제 계정 정지에 대한 적절한 재검토.
  3. 책임 있는 공개를 시도하는 연구원이 작동하는 보고 채널 없이 방치되는 이러한 상황을 Immunefi 가 앞으로 어떻게 방지할 것인지에 대한 설명.

저는 수개월간 인내하며 기다렸습니다. 절차를 존중했습니다. 모든 것을 비공개로 해결하기 위해 반복적으로 노력했습니다.

이 문제를 공개하는 것은 제가 원했던 선택지가 아닙니다.

하지만 지금 이 순간, 제가 달리 무엇을 할 수 있는지 진심으로 모르겠습니다.

@immunefi @MitchellAmador, 귀사 플랫폼에 등록된 프로토콜에 영향을 미치는 악용 가능한 HIGH 심각도 취약점이 있습니다. 저는 이를 책임감 있게 보고할 준비가 되어 있으며 기꺼이 그렇게 할 의향이 있습니다.

귀사가 등록한 프로토콜은 제 보안 연락 시도에 응답하지 않았습니다. 귀사 플랫폼은 제 제출을 막고 있습니다. 그리고 개인적으로 도움을 주겠다고 제안한 담당자는 이제 저를 차단했습니다.

제가 정확히 어떻게 하길 기대하십니까?

귀사의 고객들은 정상적으로 작동하는 취약점 공개 절차를 누릴 자격이 있습니다.

그리고 그들을 보호하기 위해 노력하는 보안 연구원들은 침묵과 빈 약속보다 나은 대우를 받을 자격이 있습니다.

저는 이 취약점이 책임감 있게 공개되고 수정되기를 바랍니다. 그것이 가능하도록 정상적으로 작동하는 채널을 제공해 주십시오.

LoopGhost

https://github.com/loopghost

원클릭 저장

YouMind로 바이럴 글을 AI 심층 읽기

소스를 저장하고, 핵심 질문을 던지고, 주장을 요약해 바이럴 글을 다시 활용할 수 있는 노트로 바꾸세요. 하나의 AI 워크스페이스에서 모두 할 수 있습니다.

YouMind 둘러보기
크리에이터를 위해

당신의 Markdown을 깔끔한 𝕏 글로

직접 쓴 장문을 올릴 때 이미지, 표, 코드 블록을 𝕏에 맞게 정리하는 일은 번거롭습니다. YouMind는 전체 Markdown 초안을 깔끔하고 바로 게시할 수 있는 𝕏 글로 바꿔 줍니다.

Markdown → 𝕏 사용해 보기

분석할 패턴 더 보기

최근 바이럴 아티클

더 많은 바이럴 아티클 보기