Immunefi กำลังปิดกั้นการเปิดเผยช่องโหว่อย่างมีความรับผิดชอบ ผมมีช่องโหว่ระดับ HIGH ที่พร้อมรายงาน แต่ตอนนี้กลับถูกบล็อก
@immunefi @yassine3eth คุณคาดหวังให้นักวิจัยด้านความปลอดภัยทำอะไรกันแน่ ในเมื่อทุกช่องทางที่มีอยู่สำหรับการเปิดเผยช่องโหว่อย่างมีความรับผิดชอบล้วนถูกปิดตาย?
ข้อความที่คุณกำลังส่งถึงชุมชน Whitehat คืออะไร? ว่าคุณกำลังบอกว่าการเจาะระบบโปรโตคอลของลูกค้าคุณนั้นง่ายกว่าการรายงานช่องโหว่อย่างมีความรับผิดชอบ เพราะระบบรับแจ้งปัญหาของคุณพังตั้งแต่รากฐานเลยใช่ไหม?
ผมไม่เคยคิดเลยว่าตัวเองจะต้องมาเขียนเรื่องแบบนี้เกี่ยวกับแพลตฟอร์มที่มีจุดประสงค์หลักในการปกป้องโปรโตคอลบนบล็อกเชนผ่านการวิจัยด้านความปลอดภัยอย่างมีความรับผิดชอบ
แต่หลังจากต้องเผชิญกับคำสัญญาที่ผิดนัด ข้อความที่ไม่เคยได้รับคำตอบมานานหลายเดือน และตอนนี้ยังถูกบล็อกโดยคนที่เคยสัญญาว่าจะช่วยผมเปิดเผยช่องโหว่อีก ผมรู้สึกว่าไม่มีทางเลือกอื่นนอกจากต้องนำเรื่องนี้มาเปิดเผยต่อสาธารณะ
1. คำสัญญานับเดือน แต่ไม่มีการแก้ปัญหาใด ๆ เลย
ผมเคยถูกแบนจาก Immunefi มาก่อนหน้านี้ จากข้อกล่าวหาเกี่ยวกับการใช้ AI ในรายงานช่องโหว่
ตั้งแต่นั้นมา ผมพยายามแก้ไขสถานการณ์ด้วยความสุจริตมาโดยตลอด ทั้งแสดงประสบการณ์ด้านการวิจัยความปลอดภัยที่ตรวจสอบได้ ประวัติการทำงานระดับมืออาชีพ และความมุ่งมั่นที่จะเปิดเผยข้อมูลอย่างมีความรับผิดชอบ
เป็นเวลาหลายเดือนที่ผมถูกบอกซ้ำแล้วซ้ำเล่าว่าจะได้รับคำตอบใน "สัปดาห์หน้า"
เมื่อวันที่ 15 สิงหาคม Yassine ตัวแทนของ Immunefi ที่ดูแลเคสของผม ได้รับทราบถึงความล่าช้าด้วยตัวเอง และให้สัญญาว่าสถานการณ์ของผมจะได้รับการพิจารณาอย่างเหมาะสมภายในสิ้นเดือนกันยายน
เขาระบุอย่างชัดเจนว่าไม่อยากกำหนดเส้นตายที่ไม่แน่นอนอีกต่อไป และควรนับว่าสิ้นเดือนกันยายนคือกรอบเวลาที่สมจริงที่สุดสำหรับการอัปเดตครั้งถัดไป
ตอนนี้เส้นตายนั้นผ่านไปแล้ว โดยไม่มีการแก้ปัญหาตามที่สัญญาไว้ หรือแม้แต่การอัปเดตความคืบหน้าที่เป็นชิ้นเป็นอัน
ทุกคำสัญญาที่ Yassine ให้ไว้ในระหว่างกระบวนการนี้ ล้วนกลายเป็นลมปากทั้งสิ้น
เขาไม่เคยให้คำอธิบายที่มีความหมาย ไม่เคยอัปเดตสถานะที่ชัดเจน หรือมีสัญญาณใด ๆ บ่งบอกว่าเคสของผมได้รับการพิจารณาจริง มีแค่คำยืนยันซ้ำ ๆ ว่าผมจะได้รับคำตอบเร็ว ๆ นี้ ตามด้วยความเงียบ การผิดนัด และท้ายที่สุดคือการถูกบล็อก
อดทนและสื่อสารด้วยความสุจริตมาหลายเดือน แต่กลับไม่ได้รับความเกรงใจแม้กระทั่งการตอบกลับอย่างถูกต้องสักครั้ง
ผมมองว่าพฤติกรรมนี้เป็นสิ่งที่ยอมรับไม่ได้โดยสิ้นเชิง โดยเฉพาะเมื่อมาจากตัวแทนของแพลตฟอร์มที่ธุรกิจทั้งหมดขึ้นอยู่กับความไว้วางใจระหว่างนักวิจัยด้านความปลอดภัยและโปรโตคอลที่พวกเขาปกป้อง
และที่แย่ที่สุดคืออะไรรู้ไหม? ผมไม่ได้เรียกร้องสิทธิพิเศษใด ๆ เลย ผมแค่ขอให้ Immunefi รักษาคำมั่นสัญญาของตัวเองเท่านั้น

2. Immunefi เสนอตัวช่วยผมรายงานช่องโหว่อย่างชัดเจน แม้ในตอนที่ผมถูกแบน
เมื่อวันที่ 24 สิงหาคม Yassine ได้ให้คำมั่นที่สำคัญอีกครั้ง
เขาบอกผมว่า:
"หากคุณมี BBP ไหนที่ต้องการส่งรายงานเข้ามา โปรดแจ้งให้ผมทราบได้เลย"
พูดอีกอย่างก็คือ แม้ว่าบัญชีของผมจะยังถูกแบนอยู่ แต่ Immunefi ก็เสนอช่องทางสำรองให้ผมสามารถเปิดเผยช่องโหว่ที่ส่งผลต่อโปรโตคอลบนแพลตฟอร์มของพวกเขาได้อย่างมีความรับผิดชอบ
ผมซาบซึ้งกับข้อเสนอและเชื่อมั่นในคำพูดนั้น

ต่อมาผมได้ติดต่อเขาเกี่ยวกับช่องโหว่ที่ผมต้องการรายงาน
ผมได้รับคำตอบว่าจะได้รับคำตอบในวันรุ่งขึ้น เพื่อให้ดำเนินการเปิดเผยข้อมูลต่อไปได้
แต่คำตอบนั้นก็ไม่เคยมาถึง
แม้ผมจะพยายามติดตามเรื่องหลายครั้ง แต่ก็ยังไม่ได้รับคำตอบหรือความช่วยเหลือที่เป็นรูปธรรมใด ๆ
ลองคิดดูว่ามันหมายความว่าอย่างไร
นักวิจัยที่พยายามเปิดเผยช่องโหว่ด้านความปลอดภัยอย่างมีความรับผิดชอบ ได้รับการเสนอช่องทางรายงานสำรองจาก Immunefi อย่างชัดเจน แต่พอถึงเวลาที่ต้องใช้งานจริง ช่องทางนั้นกลับเงียบสนิท
เรื่องนี้ไม่ใช่แค่เรื่องของบัญชีผมอีกต่อไปแล้ว
แต่มันเป็นเรื่องของความปลอดภัยของโปรโตคอลต่าง ๆ ที่พึ่งพา Immunefi ในการอำนวยความสะดวกเรื่องการเปิดเผยช่องโหว่อย่างมีความรับผิดชอบ
3. ตอนนี้ผมค้นพบช่องโหว่ระดับ HIGH ที่ถูกโจมตีได้อีกหนึ่งรายการ
ล่าสุด ผมได้ค้นพบช่องโหว่ระดับ HIGH ที่ถูกโจมตีได้ ซึ่งส่งผลกระทบต่อโปรโตคอลที่อยู่ในรายชื่อของ Immunefi ในปัจจุบัน
ช่องโหว่นี้ได้รับการตรวจสอบแล้ว และรายงานของผมก็พร้อมสำหรับการเปิดเผยอย่างมีความรับผิดชอบ
ผมพยายามติดต่อโปรโตคอลดังกล่าวผ่านช่องทางความปลอดภัยโดยตรง แต่ไม่ได้รับการตอบกลับ
ช่องทางรายงานเดียวที่ผมรู้จักคือ Immunefi ซึ่งบัญชีของผมก็ยังถูกแบนอยู่
เมื่อนึกถึงข้อเสนอเดิมของ Yassine ผมจึงติดต่อเขาอีกครั้งในช่วงไม่กี่วันที่ผ่านมา โดยหวังว่าเขาจะช่วยผมส่งรายงานช่องโหว่นี้เพื่อป้องกันเหตุการณ์ด้านความปลอดภัยที่อาจเกิดขึ้นได้
แต่เหมือนเดิม ผมไม่ได้รับการตอบกลับใด ๆ
วันนี้ผมเปิดหน้าต่างแชทของเราขึ้นมาเพื่อติดตามเรื่องอีกครั้ง
และก็ได้พบกับสิ่งที่เหลือเชื่อ
Yassine บล็อกผมไปแล้ว

ลองคิดตามดี ๆ นะครับ
นักวิจัยด้านความปลอดภัยค้นพบช่องโหว่ระดับ HIGH ที่ถูกโจมตีได้ ซึ่งส่งผลกระทบต่อหนึ่งในโปรโตคอลที่อยู่ในรายชื่อของ Immunefi
เขาพยายามติดต่อโปรโตคอลนั้นโดยตรง
แต่ไม่ได้รับการตอบกลับ
จากนั้นเขาจึงติดต่อตัวแทนของ Immunefi ที่เคยสัญญาด้วยตัวเองว่าจะช่วยอำนวยความสะดวกในการส่งรายงานช่องโหว่ในขณะที่บัญชีของเขายังถูกแบนอยู่
แต่แทนที่จะได้รับความช่วยเหลือ เขากลับพบว่าตัวแทนคนนั้นบล็อกเขาไปแล้ว
แบบนี้มันเป็นการปกป้องลูกค้าของ Immunefi ตรงไหนกัน?
4. ประวัติการทำงานของผมพิสูจน์ตัวเองอยู่แล้ว
ก่อนที่ใครจะตั้งคำถามว่าผมเป็นนักวิจัยด้านความปลอดภัยตัวจริงหรือไม่ ผมคิดว่าควรให้บริบทเพิ่มเติมสักหน่อย
ผมชื่อ LoopGhost เป็นนักวิจัยด้านความปลอดภัยบล็อกเชนอิสระ
- นักวิจัย Top 100 ตลอดกาลบน HackenProof
- รายได้จากการวิจัยด้านความปลอดภัยประมาณ $300,000 ในปี 2026 เพียงปีเดียว
- มีส่วนร่วมอย่างมากในโปรแกรม Bug Bounty ส่วนตัว การวิจัยช่องโหว่ และความปลอดภัยบนบล็อกเชน
- ค้นพบและเปิดเผยช่องโหว่ระดับวิกฤตหลายรายการอย่างมีความรับผิดชอบทั่วทั้งระบบนิเวศบล็อกเชน รวมถึงการค้นพบที่ชี้ให้เห็นว่าสินทรัพย์มูลค่าหลายล้านดอลลาร์ตกอยู่ในความเสี่ยงที่จะสูญเสีย
งานวิจัย ประกาศสาธารณะ และการมีส่วนร่วมด้านความปลอดภัยของผม ถูกบันทึกไว้บน GitHub:
ผมทำงานร่วมกับทีมบล็อกเชนโดยตรงเพื่อตรวจสอบ ทำซ้ำ และบรรเทาช่องโหว่ระดับวิกฤต รวมถึงปัญหาระดับโปรโตคอลที่อาจสร้างความเสียหายทางการเงินอย่างมหาศาล
ผลงานของผมสามารถตรวจสอบได้อย่างอิสระ
ผมไม่ใช่คนที่พยายามเลี่ยงกฎของแพลตฟอร์มเพื่อส่งรายงานคุณภาพต่ำ
ผมคือนักวิจัยด้านความปลอดภัยที่พิสูจน์ความสามารถในการค้นหาช่องโหว่ร้ายแรง และช่วยให้โปรโตคอลต่าง ๆ แก้ไขปัญหาก่อนที่ผู้ไม่หวังดีจะฉวยโอกาสโจมตีได้มาโดยตลอด
และตลอดข้อพิพาทครั้งนี้ ผมยังคงอดทน รักษาความเป็นมืออาชีพ และยึดมั่นในการเปิดเผยข้อมูลอย่างมีความรับผิดชอบเสมอ
ผมไม่เคยตอบโต้ Immunefi หรือลูกค้ารายใดของพวกเขา และไม่มีเจตนาจะทำเช่นนั้นด้วย
5. Immunefi กำลังส่งสารอะไรถึงชุมชน Whitehat?
นี่คือคำถามที่ผมอยากให้ Immunefi ตอบอย่างจริงจัง
นักวิจัยควรทำอย่างไรกันแน่ เมื่อค้นพบช่องโหว่ที่ถูกโจมตีได้ซึ่งส่งผลกระทบต่อลูกค้าของคุณ แต่แพลตฟอร์มของคุณกลับขัดขวางไม่ให้รายงาน ช่องทางสำรองที่คุณจัดไว้ก็ไม่ตอบกลับ และตัวแทนที่เคยสัญญาว่าจะช่วยก็ลงเอยด้วยการบล็อกพวกเขา?
นี่คือโครงสร้างแรงจูงใจที่ Immunefi ต้องการสร้างขึ้นจริง ๆ หรือ?
นักวิจัยควรสรุปเอาเองหรือว่าการเปิดเผยอย่างมีความรับผิดชอบนั้นไร้ความหมาย?
ข้อความที่คุณกำลังสื่อคือ การเจาะระบบโปรโตคอลนั้นง่ายกว่าการพยายามปกป้องมัน ใช่ไหม?
ขอผมพูดให้ชัดเจนที่สุด: ผมไม่มีเจตนาจะใช้ประโยชน์จากช่องโหว่นี้เลย เป้าหมายของผมตั้งแต่ต้นจนถึงตอนนี้คือต้องการให้มันถูกเปิดเผยและแก้ไขอย่างมีความรับผิดชอบ ก่อนที่คนอื่นจะค้นพบมัน
แต่แพลตฟอร์มด้านความปลอดภัยไม่ควรสร้างสถานการณ์ที่นักวิจัยซึ่งเต็มใจเปิดเผยช่องโหว่ร้ายแรง กลับหาช่องทางรายงานที่ใช้งานได้จริงไม่เจอ
Immunefi วางตำแหน่งตัวเองต่อสาธารณะว่าเป็นแพลตฟอร์มที่เชื่อมโยงนักวิจัยด้านความปลอดภัยเข้ากับโปรโตคอลต่าง ๆ เพื่อป้องกันการถูกโจมตี
แต่ประสบการณ์ที่ผมเจอกลับตรงกันข้ามอย่างสิ้นเชิง
ความล่าช้านับเดือน การผิดคำสัญญาซ้ำแล้วซ้ำเล่า กระบวนการรายงานสำรองที่ใช้การไม่ได้เมื่อผมพยายามใช้งาน และตอนนี้ยังถูกบล็อกในขณะที่พยายามเปิดเผยช่องโหว่ร้ายแรงอีกรายการ
โปรโตคอลต่าง ๆ จะเชื่อถือระบบเปิดเผยช่องโหว่ที่ไม่ยอมรับรายงานจากนักวิจัยที่ตั้งใจปกป้องพวกเขาได้อย่างไร?
6. สิ่งที่ผมขอให้ Immunefi ดำเนินการ
ผมไม่ได้ขอสิทธิพิเศษใด ๆ
ผมขอเพียงสามอย่างที่สมเหตุสมผลมาก:
- ช่องทางที่เป็นความลับและใช้งานได้ทันที สำหรับส่งรายงานช่องโหว่ระดับ HIGH ที่ผมค้นพบ พร้อมการยืนยันว่าได้รับรายงานและส่งต่อให้ทีมความปลอดภัยที่เกี่ยวข้องแล้ว
- การพิจารณาทบทวนการระงับบัญชีของผมอย่างเหมาะสม ตามที่ให้สัญญาไว้หลายครั้งในช่วงหลายเดือนที่ผ่านมา
- คำอธิบายว่า Immunefi จะป้องกันไม่ให้เกิดสถานการณ์แบบนี้อีกได้อย่างไร สถานการณ์ที่นักวิจัยซึ่งพยายามเปิดเผยข้อมูลอย่างมีความรับผิดชอบกลับไม่มีช่องทางรายงานที่ใช้งานได้
ผมรออย่างอดทนมาหลายเดือน ผมเคารพกระบวนการ ผมพยายามแก้ปัญหาทุกอย่างเป็นการส่วนตัวมาตลอด
การนำเรื่องนี้มาเปิดเผยต่อสาธารณะไม่ใช่ตัวเลือกแรกของผมเลย
แต่ถึงจุดนี้ ผมไม่รู้จริง ๆ ว่าควรทำอะไรอีกแล้ว
@immunefi @MitchellAmador มีช่องโหว่ระดับ HIGH ที่ถูกโจมตีได้ซึ่งส่งผลกระทบต่อโปรโตคอลในรายชื่อแพลตฟอร์มของคุณ ผมพร้อมและยินดีที่จะรายงานอย่างมีความรับผิดชอบ
โปรโตคอลในรายชื่อของคุณไม่ตอบกลับความพยายามติดต่อเรื่องความปลอดภัยของผม แพลตฟอร์มของคุณขัดขวางไม่ให้ผมส่งรายงาน และตัวแทนที่เคยเสนอตัวช่วยผมด้วยตัวเองก็บล็อกผมไปแล้ว
คุณคาดหวังให้ผมทำอะไรกันแน่?
ลูกค้าของคุณสมควรได้รับกระบวนการเปิดเผยช่องโหว่ที่ใช้งานได้จริง
และนักวิจัยด้านความปลอดภัยที่ทุ่มเทปกป้องพวกเขาก็สมควรได้รับอะไรมากกว่าความเงียบและคำสัญญาที่ว่างเปล่า
ผมต้องการให้ช่องโหว่นี้ถูกเปิดเผยและแก้ไขอย่างมีความรับผิดชอบ กรุณาจัดหาช่องทางที่ใช้งานได้จริงเพื่อให้สิ่งนั้นเกิดขึ้นด้วย
LoopGhost





