A Immunefi está bloqueando a Divulgação Responsável de Vulnerabilidades. Tenho uma vulnerabilidade de gravidade ALTA pronta para ser reportada e agora estou bloqueado.
@immunefi @yassine3eth, o que exatamente vocês esperam que os pesquisadores de segurança façam quando todos os caminhos disponíveis para a divulgação responsável de vulnerabilidades estão fechados?
A mensagem que vocês estão passando para a comunidade white hat é que explorar os protocolos dos seus clientes é mais fácil do que reportar vulnerabilidades de forma responsável, porque o sistema de divulgação de vocês está fundamentalmente quebrado?
Nunca imaginei que precisaria escrever algo assim sobre uma plataforma cujo propósito inteiro é proteger protocolos blockchain por meio de pesquisa de segurança responsável.
Mas depois de meses de promessas vazias, mensagens sem resposta e, agora, sendo bloqueado pela mesma pessoa que prometeu me ajudar a divulgar vulnerabilidades, sinto que não tenho outra opção além de tornar isso público.
1. Meses de promessas e absolutamente nenhuma resolução
Fui banido da Immunefi no passado devido a alegações sobre o meu uso de IA em relatórios de vulnerabilidades.
Desde então, fiz várias tentativas de resolver a situação de boa-fé, demonstrando minha experiência legítima em pesquisa de segurança, meu histórico profissional e meu compromisso com a divulgação responsável.
Durante meses, ouvi repetidamente que receberia uma resposta "na semana seguinte".
Em 15 de agosto, Yassine, um representante da Immunefi que estava cuidando do meu caso, reconheceu pessoalmente os atrasos e prometeu que minha situação passaria por uma análise adequada até o final de setembro.
Ele afirmou explicitamente que não queria continuar dando prazos incertos e que o final de setembro deveria ser considerado a próxima janela realista para uma atualização.
Esse prazo já passou, sem a resolução prometida ou sequer uma atualização substancial.
Cada promessa que o Yassine fez ao longo desse processo se revelou vazia.
Nem uma vez ele forneceu uma explicação significativa, uma atualização concreta de status ou qualquer indício de que meu caso estivesse realmente sendo analisado. Apenas garantias repetidas de que eu teria um retorno em breve, seguidas de silêncio, prazos perdidos e, por fim, o bloqueio.
Meses de paciência e comunicação de boa-fé, sem nem mesmo a cortesia de uma resposta adequada.
Considero esse comportamento totalmente inaceitável, especialmente vindo de alguém que representa uma plataforma cujo negócio inteiro depende da confiança entre pesquisadores de segurança e os protocolos que eles protegem.
E o pior? Eu nem estava pedindo tratamento preferencial. Estava apenas pedindo que a Immunefi honrasse seus próprios compromissos.

2. A Immunefi ofereceu explicitamente ajuda para eu reportar vulnerabilidades mesmo estando banido
Em 24 de agosto, Yassine assumiu outro compromisso importante.
Ele me disse:
"Se você tiver algum BBP para o qual queira enviar um relatório, por favor, me avise."
Em outras palavras, embora minha conta continuasse banida, a Immunefi estava me oferecendo um caminho alternativo para divulgar de forma responsável vulnerabilidades que afetassem protocolos listados em sua plataforma.
Agradecei essa oferta e confiei nela.

Depois disso, entrei em contato com ele sobre uma vulnerabilidade que eu queria reportar.
Disseram-me que eu receberia uma resposta no dia seguinte para poder seguir com a divulgação.
Essa resposta nunca chegou.
Apesar de várias tentativas de acompanhamento, não recebi nenhuma resposta útil ou assistência.
Pense no que isso significa.
Um pesquisador tentando divulgar uma vulnerabilidade de segurança de forma responsável recebeu explicitamente um canal alternativo de reporte da Immunefi, apenas para ver esse canal ficar completamente mudo quando foi realmente necessário.
Isso já não é só sobre a minha conta.
É sobre a segurança dos protocolos que dependem da Immunefi para facilitar a divulgação responsável de vulnerabilidades.
3. Agora descobri outra vulnerabilidade explorável de gravidade ALTA
Mais recentemente, descobri outra vulnerabilidade explorável de gravidade ALTA afetando um protocolo atualmente listado na Immunefi.
A vulnerabilidade foi investigada e meu relatório está pronto para a divulgação responsável.
Tentei entrar em contato com o protocolo pelo seu canal direto de segurança, mas não obtive resposta.
O único outro canal de reporte que conheço é a Immunefi, onde minha conta continua banida.
Considerando a oferta anterior do Yassine, tentei falar com ele novamente nos últimos dias, na esperança de que pudesse me ajudar a enviar a vulnerabilidade e evitar um possível incidente de segurança.
Mais uma vez, não recebi resposta.
Hoje, abri nossa conversa para tentar um último contato.
E descobri algo inacreditável.
Yassine havia me BLOQUEADO.

Deixe isso assentar.
Um pesquisador de segurança descobre uma vulnerabilidade explorável de gravidade ALTA afetando um dos protocolos listados na Immunefi.
Ele tenta entrar em contato diretamente com o protocolo.
Não recebe resposta.
Então, contata o representante da Immunefi que prometeu pessoalmente facilitar o envio de vulnerabilidades enquanto sua conta permanecesse banida.
E, em vez de receber ajuda, descobre que o representante o bloqueou.
Como exatamente isso protege os clientes da Immunefi?
4. Meu histórico fala por si
Antes que alguém questione se sou um pesquisador de segurança legítimo, acho importante dar um pouco de contexto.
Sou LoopGhost, pesquisador independente de segurança blockchain.
- Top 100 de pesquisadores de todos os tempos no HackenProof.
- Aproximadamente US$ 300.000 em ganhos com pesquisa de segurança apenas em 2026.
- Amplas contribuições para programas privados de bug bounty, pesquisa de vulnerabilidades e segurança blockchain.
- Múltiplas vulnerabilidades críticas identificadas e divulgadas de forma responsável em diversos ecossistemas blockchain, incluindo descobertas que expuseram milhões de dólares em ativos a possíveis perdas.
Minhas pesquisas, alertas públicos e contribuições de segurança estão documentadas no GitHub:
Trabalhei diretamente com equipes de blockchain para investigar, reproduzir e mitigar vulnerabilidades críticas, incluindo problemas em nível de protocolo com consequências financeiras potencialmente catastróficas.
Meu trabalho pode ser verificado de forma independente.
Não sou alguém tentando burlar as regras de uma plataforma para enviar relatórios de baixa qualidade.
Sou um pesquisador de segurança que demonstrou repetidamente sua capacidade de identificar vulnerabilidades graves e ajudar protocolos a corrigi-las antes que invasores possam explorá-las.
E durante toda essa disputa, mantive a paciência, o profissionalismo e o compromisso com a divulgação responsável.
Não retaliai contra a Immunefi ou qualquer um de seus clientes, nem tenho intenção de fazer isso.
5. Que mensagem a Immunefi está passando para a comunidade white hat?
Essa é a pergunta que realmente quero que a Immunefi responda.
O que exatamente os pesquisadores devem fazer quando descobrem uma vulnerabilidade explorável afetando um de seus clientes, mas a plataforma impede o reporte, o canal alternativo de divulgação não responde e o representante que prometeu ajudar acaba bloqueando-os?
É realmente essa a estrutura de incentivos que a Immunefi quer criar?
Os pesquisadores devem concluir que a divulgação responsável não serve para nada?
A mensagem é que explorar um protocolo é mais fácil do que tentar protegê-lo?
Vou ser absolutamente claro: não tenho nenhuma intenção de explorar essa vulnerabilidade. Meu objetivo sempre foi, e continua sendo, que ela seja divulgada de forma responsável e mitigada antes que qualquer outra pessoa a descubra.
Mas uma plataforma de segurança jamais deveria criar uma situação em que um pesquisador disposto a divulgar uma vulnerabilidade grave não consiga encontrar um canal de reporte que funcione.
A Immunefi se posiciona publicamente como uma plataforma que conecta pesquisadores de segurança a protocolos para evitar explorações.
No entanto, minha experiência foi exatamente o oposto.
Meses de atrasos. Compromissos repetidamente descumpridos. Um processo de reporte alternativo que falhou quando tentei usá-lo. E agora, ser bloqueado enquanto tento divulgar outra vulnerabilidade grave.
Como os protocolos podem confiar em um sistema de divulgação de vulnerabilidades que não consegue receber relatórios de pesquisadores que estão ativamente tentando protegê-los?
6. O que peço que a Immunefi faça
Não estou pedindo tratamento preferencial.
Estou pedindo três coisas bastante razoáveis:
- Um canal imediato, funcional e confidencial para enviar a vulnerabilidade de gravidade ALTA que identifiquei, com a confirmação de que o relatório foi recebido e encaminhado à equipe de segurança apropriada.
- Uma análise adequada da suspensão da minha conta, conforme prometido repetidamente ao longo dos últimos meses.
- Uma explicação de como a Immunefi pretende evitar situações como esta, em que pesquisadores tentando fazer uma divulgação responsável ficam sem um canal de reporte funcional.
Esperei pacientemente por meses. Respeitei o processo. Tentei repetidamente resolver tudo de forma privada.
Tornar isso público não era a minha opção preferida.
Mas, neste ponto, sinceramente não sei mais o que devo fazer.
@immunefi @MitchellAmador há uma vulnerabilidade explorável de gravidade ALTA afetando um protocolo listado na sua plataforma. Estou pronto e disposto a reportá-la de forma responsável.
O protocolo listado por vocês não respondeu às minhas tentativas de contato de segurança. Sua plataforma me impede de enviar o relatório. E o representante que se ofereceu pessoalmente para me ajudar agora me bloqueou.
O que exatamente vocês esperam que eu faça?
Seus clientes merecem um processo de divulgação de vulnerabilidades que funcione.
E os pesquisadores de segurança que trabalham para protegê-los merecem mais do que silêncio e promessas vazias.
Quero que essa vulnerabilidade seja divulgada de forma responsável e corrigida. Por favor, disponibilizem um canal funcional para que isso aconteça.
LoopGhost





