A Immunefi está bloqueando a Divulgação Responsável de Vulnerabilidades. Tenho uma vulnerabilidade de gravidade ALTA pronta para ser reportada e agora estou bloqueado.
@immunefi @yassine3eth, o que exatamente vocês esperam que os pesquisadores de segurança façam quando todos os caminhos disponíveis para a divulgação responsável de vulnerabilidades estão fechados?
A mensagem que vocês estão passando para a comunidade whitehat é que explorar os protocolos dos seus clientes é mais fácil do que reportar vulnerabilidades de forma responsável, porque o sistema de divulgação de vocês está fundamentalmente quebrado?
Nunca imaginei que precisaria escrever algo assim sobre uma plataforma cujo propósito inteiro é proteger protocolos blockchain por meio de pesquisa de segurança responsável.
Mas, depois de meses de promessas não cumpridas, mensagens sem resposta e agora sendo bloqueado pela mesma pessoa que prometeu me ajudar a divulgar vulnerabilidades, sinto que não tenho outra opção além de tornar isso público.
1. Meses de promessas e absolutamente nenhuma resolução
Fui banido da Immunefi no passado devido a alegações sobre o meu uso de IA em relatórios de vulnerabilidades.
Desde então, fiz várias tentativas de boa-fé para resolver a situação, demonstrando minha experiência legítima em pesquisa de segurança, meu histórico profissional e meu compromisso com a divulgação responsável.
Durante meses, ouvi repetidamente que receberia uma resposta "na semana seguinte".
Em 15 de agosto, Yassine, um representante da Immunefi que estava cuidando do meu caso, reconheceu pessoalmente os atrasos e prometeu que minha situação passaria por uma análise adequada até o final de setembro.
Ele deixou claro que não queria continuar dando prazos incertos e que o final de setembro deveria ser considerado a próxima janela realista para uma atualização.
Esse prazo já passou, sem a resolução prometida e nem mesmo uma atualização concreta.
Cada promessa que o Yassine fez ao longo desse processo se mostrou vazia.
Nem uma vez ele deu uma explicação que fizesse sentido, uma atualização clara de status ou qualquer sinal de que meu caso estivesse realmente sendo analisado. Apenas garantias repetidas de que eu teria um retorno em breve, seguidas de silêncio, prazos perdidos e, por fim, o bloqueio.
Meses de paciência e comunicação de boa-fé, sem sequer a cortesia de uma resposta decente.
Considero esse comportamento totalmente inaceitável, especialmente vindo de alguém que representa uma plataforma cujo negócio inteiro depende da confiança entre pesquisadores de segurança e os protocolos que eles protegem.
E o pior? Eu nem estava pedindo tratamento preferencial. Só queria que a Immunefi honrasse os próprios compromissos.

2. A Immunefi ofereceu explicitamente ajuda para eu reportar vulnerabilidades enquanto estava banido
Em 24 de agosto, Yassine assumiu outro compromisso importante.
Ele me disse:
"Se você tiver algum BBP para o qual queira enviar um relatório, por favor, me avise."
Em outras palavras, mesmo com minha conta ainda banida, a Immunefi estava me oferecendo um caminho alternativo para divulgar de forma responsável vulnerabilidades que afetassem protocolos listados na plataforma.
Agradeci a oferta e confiei nela.

Depois disso, entrei em contato com ele sobre uma vulnerabilidade que eu queria reportar.
Disseram-me que eu receberia uma resposta no dia seguinte para poder seguir com a divulgação.
Essa resposta nunca chegou.
Apesar de várias tentativas de acompanhamento, não recebi nenhuma resposta útil ou assistência.
Pense no que isso significa.
Um pesquisador tentando divulgar uma vulnerabilidade de segurança de forma responsável recebeu da Immunefi a oferta explícita de um canal alternativo de reporte, só para ver esse canal ficar completamente mudo quando foi realmente necessário.
Isso já não é apenas sobre a minha conta.
É sobre a segurança dos protocolos que dependem da Immunefi para viabilizar a divulgação responsável de vulnerabilidades.
3. Agora descobri outra vulnerabilidade explorável de gravidade ALTA
Mais recentemente, descobri outra vulnerabilidade explorável de gravidade ALTA afetando um protocolo atualmente listado na Immunefi.
A vulnerabilidade foi investigada e meu relatório está pronto para a divulgação responsável.
Tentei entrar em contato com o protocolo pelo canal direto de segurança deles, mas não tive resposta.
O único outro canal de reporte que conheço é a Immunefi, onde minha conta continua banida.
Considerando a oferta anterior do Yassine, tentei falar com ele novamente nos últimos dias, na esperança de que pudesse me ajudar a enviar a vulnerabilidade e evitar um possível incidente de segurança.
Mais uma vez, não obtive resposta.
Hoje, abri nossa conversa para tentar um último contato.
E descobri algo inacreditável.
Yassine havia me BLOQUEADO.

Deixe isso assentar.
Um pesquisador de segurança descobre uma vulnerabilidade explorável de gravidade ALTA afetando um dos protocolos listados na Immunefi.
Ele tenta entrar em contato diretamente com o protocolo.
Não recebe resposta.
Então procura o representante da Immunefi que prometeu pessoalmente facilitar o envio de vulnerabilidades enquanto sua conta continuava banida.
E, em vez de receber ajuda, descobre que o representante o bloqueou.
Como exatamente isso protege os clientes da Immunefi?
4. Meu histórico fala por si
Antes que alguém questione se sou um pesquisador de segurança legítimo, acho importante dar um pouco de contexto.
Sou LoopGhost, pesquisador independente de segurança blockchain.
- Top 100 de pesquisadores de todos os tempos no HackenProof.
- Cerca de US$ 300.000 em ganhos com pesquisa de segurança apenas em 2026.
- Amplas contribuições para programas privados de bug bounty, pesquisa de vulnerabilidades e segurança blockchain.
- Múltiplas vulnerabilidades críticas identificadas e divulgadas de forma responsável em diversos ecossistemas blockchain, incluindo descobertas que expuseram milhões de dólares em ativos a possíveis perdas.
Minhas pesquisas, alertas públicos e contribuições de segurança estão documentadas no GitHub:
Já trabalhei diretamente com equipes de blockchain para investigar, reproduzir e mitigar vulnerabilidades críticas, incluindo problemas no nível de protocolo com consequências financeiras potencialmente catastróficas.
Meu trabalho pode ser verificado de forma independente.
Não sou alguém tentando burlar as regras de uma plataforma para enviar relatórios de baixa qualidade.
Sou um pesquisador de segurança que provou repetidamente sua capacidade de identificar vulnerabilidades graves e ajudar protocolos a corrigi-las antes que invasores possam explorá-las.
E durante toda essa disputa, mantive a paciência, o profissionalismo e o compromisso com a divulgação responsável.
Não retaliai contra a Immunefi nem contra nenhum de seus clientes, e não tenho a menor intenção de fazer isso.
5. Que mensagem a Immunefi está passando para a comunidade whitehat?
Essa é a pergunta que realmente quero que a Immunefi responda.
O que exatamente os pesquisadores devem fazer quando descobrem uma vulnerabilidade explorável afetando um de seus clientes, mas a plataforma impede o reporte, o canal alternativo de divulgação não responde e o representante que prometeu ajuda acaba bloqueando todo mundo?
É essa mesmo a estrutura de incentivos que a Immunefi quer criar?
Os pesquisadores devem concluir que a divulgação responsável não serve para nada?
A mensagem é que explorar um protocolo é mais fácil do que tentar protegê-lo?
Vou ser absolutamente claro: não tenho nenhuma intenção de explorar essa vulnerabilidade. Meu objetivo sempre foi, e continua sendo, vê-la divulgada de forma responsável e mitigada antes que mais alguém a descubra.
Mas uma plataforma de segurança jamais deveria criar uma situação em que um pesquisador disposto a divulgar uma vulnerabilidade grave não consiga encontrar um canal de reporte que funcione.
A Immunefi se posiciona publicamente como uma plataforma que conecta pesquisadores de segurança a protocolos para evitar exploits.
No entanto, minha experiência foi exatamente o oposto.
Meses de atrasos. Compromissos não cumpridos repetidamente. Um processo alternativo de reporte que falhou quando tentei usá-lo. E agora, ser bloqueado enquanto tentava divulgar outra vulnerabilidade grave.
Como os protocolos podem confiar em um sistema de divulgação de vulnerabilidades que não consegue receber relatórios de pesquisadores que estão ativamente tentando protegê-los?
6. O que estou pedindo à Immunefi
Não estou pedindo tratamento preferencial.
Estou pedindo três coisas bem razoáveis:
- Um canal imediato, funcional e confidencial para enviar a vulnerabilidade de gravidade ALTA que identifiquei, com a confirmação de que o relatório foi recebido e encaminhado à equipe de segurança responsável.
- Uma análise adequada da suspensão da minha conta, como prometido repetidas vezes nos últimos meses.
- Uma explicação sobre como a Immunefi pretende evitar situações como esta, em que pesquisadores tentando fazer uma divulgação responsável ficam sem um canal de reporte funcional.
Esperei pacientemente por meses. Respeitei o processo. Tentei várias vezes resolver tudo de forma privada.
Tornar isso público não era minha primeira escolha.
Mas, neste ponto, sinceramente não sei mais o que devo fazer.
@immunefi @MitchellAmador existe uma vulnerabilidade explorável de gravidade ALTA afetando um protocolo listado na sua plataforma. Estou pronto e disposto a reportá-la de forma responsável.
O protocolo listado por vocês não respondeu às minhas tentativas de contato de segurança. Sua plataforma me impede de enviar o relatório. E o representante que se ofereceu pessoalmente para me ajudar agora me bloqueou.
O que exatamente vocês esperam que eu faça?
Seus clientes merecem um processo de divulgação de vulnerabilidades que funcione.
E os pesquisadores de segurança que trabalham para protegê-los merecem mais do que silêncio e promessas vazias.
Quero que essa vulnerabilidade seja divulgada de forma responsável e corrigida. Por favor, disponibilizem um canal funcional para que isso aconteça.
LoopGhost





