YouMind
Войти

Immunefi: Когда ответственное раскрытие уязвимостей не работает

@LoopGhost007
АНГЛИЙСКИЙ09 окт. 2026 г.
164K
119
10
10
27

Суть

LoopGhost, известный исследователь безопасности блокчейна, утверждает, что представители Immunefi игнорировали его запросы на сообщение о критической уязвимости и в итоге заблокировали его, подрывая роль платформы в содействии ответственному раскрытию информации.

Immunefi блокирует ответственное раскрытие уязвимостей. У меня готов отчёт об уязвимости ВЫСОКОЙ степени критичности, но теперь я в бане.

@immunefi @yassine3eth, что именно, по-вашему, должны делать исследователи безопасности, когда все доступные пути для ответственного раскрытия уязвимостей перекрыты?

Вы хотите сказать сообществу белых хакеров, что эксплуатировать протоколы ваших клиентов проще, чем ответственно сообщать об уязвимостях, потому что ваша система приёма репортов сломана до основания?

Никогда не думал, что мне придётся писать подобное о платформе, чья единственная цель — защищать блокчейн-протоколы через ответственную работу исследователей безопасности.

Но после месяцев пустых обещаний, проигнорированных сообщений и бана от человека, который лично обещал помочь мне с раскрытием уязвимостей, у меня просто не осталось другого выхода, кроме как предать это огласке.

1. Месяцы обещаний и ноль результата

Ранее меня забанили на Immunefi из-за подозрений в использовании ИИ при составлении отчётов об уязвимостях.

С тех пор я неоднократно пытался урегулировать ситуацию добросовестно: показывал свой реальный опыт в сфере безопасности, профессиональный послужной список и приверженность принципам ответственного раскрытия.

Месяцами мне твердили, что ответ будет «на следующей неделе».

15 августа Яссин, представитель Immunefi, который вёл моё дело, лично признал задержки и пообещал, что мою ситуацию полноценно рассмотрят до конца сентября.

Он прямо сказал, что больше не хочет давать размытые сроки и что конец сентября следует считать реалистичным окном для следующего обновления статуса.

Этот срок прошёл. Ни обещанного решения, ни даже внятного апдейта я так и не получил.

Каждое обещание Яссина за всё это время оказалось пустышкой.

Ни разу он не дал осмысленного объяснения, конкретного статуса или хотя бы намёка на то, что моё дело вообще кто-то смотрит. Только бесконечные заверения, что мне скоро ответят, а затем тишина, сорванные дедлайны и в итоге — бан.

Месяцы терпения и добросовестного общения — и даже элементарной вежливости дать нормальный ответ.

Такое поведение абсолютно неприемлемо, особенно со стороны представителя платформы, чей бизнес целиком держится на доверии между исследователями безопасности и протоколами, которые они защищают.

И знаете, что хуже всего? Я даже не просил особого отношения. Я просто просил Immunefi выполнить собственные обещания.

LoopGhost - inline image

2. Immunefi напрямую предложила мне помощь с отправкой отчётов, пока я был в бане

24 августа Яссин взял на себя ещё одно важное обязательство.

Он написал мне:

«Если у тебя есть BBP, по которому ты хочешь отправить отчёт, дай мне знать».

Другими словами, хотя мой аккаунт оставался заблокированным, Immunefi предлагала мне альтернативный способ ответственно сообщать об уязвимостях в протоколах, размещённых на её платформе.

Я оценил это предложение и поверил ему.

LoopGhost - inline image

Позже я связался с ним по поводу уязвимости, о которой хотел сообщить.

Мне сказали, что ответ придёт на следующий день, чтобы я мог продолжить процесс раскрытия.

Ответ так и не пришёл.

Несмотря на несколько попыток напомнить о себе, я не получил ни внятного ответа, ни помощи.

Вдумайтесь, что это значит.

Исследователь пытается ответственно сообщить об уязвимости. Immunefi сама предлагает ему альтернативный канал связи, но ровно в тот момент, когда он действительно нужен, этот канал перестаёт отвечать.

Дело уже давно не в моём аккаунте.

Дело в безопасности протоколов, которые рассчитывают на Immunefi в вопросах ответственного раскрытия уязвимостей.

3. Теперь я нашёл ещё одну эксплуатируемую уязвимость ВЫСОКОЙ степени критичности

Совсем недавно я обнаружил ещё одну эксплуатируемую уязвимость ВЫСОКОЙ (HIGH) степени критичности в протоколе, который сейчас размещён на Immunefi.

Я всё проверил, и мой отчёт полностью готов к ответственному раскрытию.

Я пытался связаться с командой протокола напрямую через их контакты по безопасности, но ответа не последовало.

Единственный известный мне канал для отправки отчёта — Immunefi, где мой аккаунт по-прежнему заблокирован.

Помня о предыдущем предложении Яссина, в последние дни я снова обратился к нему в надежде, что он поможет передать информацию об уязвимости и предотвратить возможный инцидент.

И снова — тишина.

Сегодня я открыл наш диалог, чтобы написать ещё раз.

И обнаружил нечто невероятное.

Яссин добавил меня в ЧЁРНЫЙ СПИСОК.

LoopGhost - inline image

Пусть это уляжется в голове.

Исследователь безопасности находит эксплуатируемую уязвимость ВЫСОКОЙ степени критичности в одном из протоколов на Immunefi.

Он пытается связаться с протоколом напрямую.

Без ответа.

Затем он пишет представителю Immunefi, который лично обещал помогать с отправкой отчётов, пока аккаунт заблокирован.

И вместо помощи он узнаёт, что его заблокировали.

Как, скажите на милость, это защищает клиентов Immunefi?

4. Мой послужной список говорит сам за себя

Прежде чем кто-то начнёт сомневаться, настоящий ли я исследователь безопасности, считаю важным дать немного контекста.

Я LoopGhost, независимый исследователь безопасности блокчейнов.

  • Вхожу в топ-100 лучших исследователей за всё время на HackenProof.
  • Около 300 000 долларов заработка на исследованиях безопасности только в 2026 году.
  • Масштабный вклад в закрытые программы bug bounty, исследование уязвимостей и безопасность блокчейнов.
  • Множество найденных и ответственно раскрытых критических уязвимостей в разных блокчейн-экосистемах, включая те, что ставили под угрозу миллионы долларов пользовательских средств.

Мои исследования, публичные предупреждения и вклад в безопасность задокументированы на GitHub:

https://github.com/loopghost

Я работал напрямую с командами блокчейн-проектов над расследованием, воспроизведением и устранением критических уязвимостей, включая проблемы на уровне протокола с потенциально катастрофическими финансовыми последствиями.

Моя работа поддаётся независимой проверке.

Я не тот человек, который пытается обойти правила платформы ради отправки мусорных отчётов.

Я исследователь безопасности, который неоднократно доказывал свою способность находить серьёзные уязвимости и помогать протоколам исправлять их до того, как ими воспользуются злоумышленники.

И на протяжении всего этого конфликта я сохранял терпение, профессионализм и верность принципам ответственного раскрытия.

Я не мстил Immunefi или её клиентам и не собираюсь этого делать.

5. Какой сигнал Immunefi подаёт сообществу белых хакеров?

Это вопрос, на который я искренне хочу получить ответ от Immunefi.

Что именно должны делать исследователи, когда находят эксплуатируемую уязвимость у вашего клиента, но платформа не даёт им отправить отчёт, альтернативный канал связи молчит, а представитель, обещавший помочь, в итоге кидает их в бан?

Неужели Immunefi действительно хочет выстроить такую систему мотивации?

Исследователям стоит сделать вывод, что ответственное раскрытие не имеет смысла?

Вы хотите сказать, что взломать протокол проще, чем попытаться его защитить?

Давайте проясним раз и навсегда: я не собираюсь эксплуатировать эту уязвимость. Моя цель была и остаётся неизменной — добиться её ответственного раскрытия и устранения до того, как о ней узнает кто-то другой.

Но платформа безопасности никогда не должна создавать ситуаций, когда исследователь, готовый сообщить о серьёзной проблеме, не может найти работающий канал связи.

Immunefi публично позиционирует себя как платформу, которая связывает исследователей безопасности с протоколами, чтобы предотвращать эксплойты.

Однако мой опыт оказался прямо противоположным.

Месяцы задержек. Постоянно нарушаемые обещания. Альтернативный процесс отправки отчётов, который дал сбой при первой же попытке им воспользоваться. И теперь — бан во время попытки сообщить о ещё одной серьёзной уязвимости.

Как протоколы могут доверять системе раскрытия уязвимостей, которая не способна принять отчёты от исследователей, активно пытающихся их защитить?

6. Чего я прошу от Immunefi

Я не прошу особых привилегий.

Я прошу три совершенно разумные вещи:

  1. Немедленно предоставить работающий конфиденциальный канал для отправки отчёта об уязвимости ВЫСОКОЙ степени критичности, которую я обнаружил, с подтверждением того, что отчёт получен и передан соответствующей команде безопасности.
  2. Провести надлежащую проверку блокировки моего аккаунта, как мне обещали на протяжении последних нескольких месяцев.
  3. Объяснить, как Immunefi собирается предотвращать подобные ситуации, когда исследователи, пытающиеся действовать ответственно, остаются без рабочего канала связи.

Я терпеливо ждал месяцами. Я уважал ваши процедуры. Я раз за разом пытался решить всё в частном порядке.

Публичная огласка не была моим любимым вариантом.

Но на данном этапе я искренне не знаю, что ещё я должен делать.

@immunefi @MitchellAmador, существует эксплуатируемая уязвимость ВЫСОКОЙ степени критичности, затрагивающая протокол, размещённый на вашей платформе. Я готов и хочу сообщить о ней ответственным образом.

Команда этого протокола не отвечает на мои попытки связаться с ними по вопросам безопасности. Ваша платформа не даёт мне отправить отчёт. А представитель, который лично предложил мне помощь, добавил меня в чёрный список.

Что именно, по-вашему, я должен делать?

Ваши клиенты заслуживают работающего процесса раскрытия уязвимостей.

А исследователи безопасности, которые работают над их защитой, заслуживают большего, чем тишины и пустых обещаний.

Я хочу, чтобы эта уязвимость была ответственно раскрыта и исправлена. Пожалуйста, предоставьте работающий канал связи, чтобы это стало возможным.

LoopGhost

https://github.com/loopghost

Сохранение в один клик

Используйте YouMind для глубокого чтения вирусных статей с помощью ИИ

Сохраняйте источники, задавайте точные вопросы, обобщайте аргументы и превращайте вирусные статьи в полезные заметки в одном рабочем пространстве ИИ.

Исследовать YouMind
Для авторов

Превратите ваш Markdown в аккуратную статью для 𝕏

Когда вы публикуете длинные тексты, изображения, таблицы и блоки кода, форматирование в 𝕏 становится мучением. YouMind превращает полный черновик в Markdown в чистую статью, готовую к публикации в 𝕏.

Попробовать Markdown для 𝕏

Другие паттерны для анализа

Недавние виральные статьи

Смотреть другие виральные статьи