Immunefi, Sorumlu Açık Paylaşım (Responsible Vulnerability Disclosure) Sürecini Engelliyor. Bildirmeye hazır YÜKSEK Önem Dereceli bir güvenlik açığım var ve şu anda engellenmiş durumdayım.
@immunefi @yassine3eth, güvenlik açığının sorumlu bir şekilde bildirilmesine giden tüm yollar tıkandığında güvenlik araştırmacılarının tam olarak ne yapmasını bekliyorsunuz?
Beyaz şapkalı hacker topluluğuna verdiğiniz mesaj şu mu: Açık paylaşım sisteminiz kökünden bozuk olduğu için müşterilerinizin protokollerini istismar etmek, açıkları sorumlu bir şekilde bildirmekten daha mı kolay?
Tüm varoluş amacı, sorumlu güvenlik araştırmaları aracılığıyla blockchain protokollerini korumak olan bir platform hakkında böyle bir şey yazmak zorunda kalacağımı hiç düşünmezdim.
Ancak aylarca süren tutulmayan sözler, cevapsız kalan mesajlar ve şimdi de bana açıkları bildirme konusunda yardım edeceğine söz veren kişinin beni engellemesinin ardından, bunu kamuoyuyla paylaşmaktan başka seçeneğim kalmadığını hissediyorum.
1. Aylarca süren vaatler, sıfır çözüm
Daha önce, güvenlik açığı raporlarında yapay zekâ kullandığıma dair iddialar nedeniyle Immunefi'den uzaklaştırıldım.
O zamandan beri durumu iyi niyetle çözmek için defalarca girişimde bulundum; gerçek güvenlik araştırmacısı deneyimimi, profesyonel geçmişimi ve sorumlu açık paylaşımına olan bağlılığımı ortaya koydum.
Aylar boyunca bana sürekli olarak "gelecek hafta" cevap verileceği söylendi.
15 Ağustos'ta, dosyamla ilgilenen Immunefi temsilcisi Yassine, yaşanan gecikmeleri bizzat kabul etti ve durumumun eylül ayı sonuna kadar düzgün bir şekilde inceleneceğine söz verdi.
Kesin olmayan tarihler vermeye devam etmek istemediğini ve eylül ayı sonunun bir sonraki gerçekçi güncelleme penceresi olarak değerlendirilmesi gerektiğini açıkça belirtti.
Bu süre doldu; ancak ne söz verilen çözüm gerçekleşti ne de somut bir güncelleme yapıldı.
Yassine'in bu süreç boyunca verdiği her bir söz havada kaldı.
Bir kez bile anlamlı bir açıklama, somut bir durum güncellemesi veya dosyamın gerçekten incelendiğine dair herhangi bir işaret sunmadı. Sadece yakında haber alacağıma dair tekrarlanan güvenceler, ardından gelen sessizlik, kaçırılan son tarihler ve nihayetinde engellenmem...
Aylarca süren sabır ve iyi niyetli iletişim; düzgün bir yanıt nezaketi bile gösterilmeden.
Özellikle tüm iş modeli, güvenlik araştırmacıları ile korudukları protokoller arasındaki güvene dayanan bir platformu temsil eden birinden gelen bu davranışı kesinlikle kabul edilemez buluyorum.
Ve en kötüsü ne biliyor musunuz? Ayrıcalıklı bir muamele bile istemiyordum. Sadece Immunefi'nin kendi taahhütlerini yerine getirmesini talep ediyordum.

2. Immunefi, yasaklıyken bile bana açıkları bildirme konusunda açıkça yardım teklif etti
24 Ağustos'ta Yassine önemli bir taahhütte daha bulundu.
Bana şunu söyledi:
"Rapor göndermek istediğiniz herhangi bir BBP varsa lütfen bana bildirin."
Başka bir deyişle, hesabım hâlâ yasaklı olmasına rağmen Immunefi, platformunda listelenen protokolleri etkileyen güvenlik açıklarını sorumlu bir şekilde bildirebilmem için bana alternatif bir yol sunuyordu.
Bu teklifi takdir ettim ve güvendim.

Ardından bildirmek istediğim bir güvenlik açığı hakkında onunla iletişime geçtim.
Ertesi gün cevap alacağım ve böylece açık paylaşım sürecine devam edebileceğim söylendi.
O cevap hiçbir zaman gelmedi.
Defalarca takip etmeye çalışmama rağmen anlamlı bir yanıt ya da yardım alamadım.
Bunun ne anlama geldiğini bir düşünün.
Bir güvenlik açığını sorumlu bir şekilde bildirmeye çalışan araştırmacıya Immunefi tarafından açıkça alternatif bir bildirim kanalı sunuluyor, ancak bu kanal gerçekten ihtiyaç duyulduğunda tamamen sessizliğe gömülüyor.
Artık mesele sadece benim hesabımla ilgili değil.
Mesele, güvenlik açıklarının sorumlu bir şekilde bildirilmesini sağlamak için Immunefi'ye güvenen protokollerin güvenliğiyle ilgili.
3. Şimdi de istismar edilebilir YÜKSEK önem dereceli başka bir güvenlik açığı keşfettim
Daha yakın zamanda, şu anda Immunefi'de listelenen bir protokolü etkileyen, istismar edilebilir YÜKSEK önem dereceli başka bir güvenlik açığı keşfettim.
Açık üzerinde araştırma yapıldı ve raporum sorumlu paylaşım için hazır.
Protokol ekibiyle doğrudan güvenlik iletişim kanalları üzerinden bağlantı kurmaya çalıştım ancak yanıt alamadım.
Bildirim yapabileceğim bilinen tek diğer kanal ise hesabımın hâlâ yasaklı olduğu Immunefi.
Yassine'in daha önceki teklifini göz önünde bulundurarak, son birkaç gün içinde açığı bildirmeme yardımcı olması ve olası bir güvenlik olayını önlemesi umuduyla onunla tekrar iletişime geçtim.
Yine hiçbir yanıt alamadım.
Bugün, bir kez daha takip etmek için sohbetimizi açtığımda inanılmaz bir şeyle karşılaştım.
Yassine beni ENGELLEMİŞTİ.

Bunu bir sindirin.
Bir güvenlik araştırmacısı, Immunefi'de listelenen protokollerden birini etkileyen, istismar edilebilir YÜKSEK önem dereceli bir güvenlik açığı keşfediyor.
Doğrudan protokolle iletişime geçmeye çalışıyor.
Yanıt alamıyor.
Ardından, hesabı yasaklıyken açık bildirimlerini kolaylaştıracağına bizzat söz veren Immunefi temsilcisiyle iletişime geçiyor.
Ve yardım almak yerine, temsilcinin onu engellediğini öğreniyor.
Bu durum tam olarak Immunefi'nin müşterilerini nasıl koruyor?
4. Geçmişim zaten kendisi için konuşuyor
Herhangi biri gerçek bir güvenlik araştırmacısı olup olmadığımı sorgulamadan önce, biraz bağlam vermenin önemli olduğunu düşünüyorum.
Ben LoopGhost, bağımsız bir blockchain güvenlik araştırmacısıyım.
- HackenProof'ta tüm zamanların en iyi 100 araştırmacısından biri.
- Yalnızca 2026 yılında yaklaşık 300.000 dolarlık güvenlik araştırması geliri.
- Özel bug bounty programlarına, güvenlik açığı araştırmalarına ve blockchain güvenliğine kapsamlı katkılar.
- Milyonlarca dolarlık varlığı potansiyel kayıplara maruz bırakan bulgular da dahil olmak üzere, blockchain ekosistemlerinde tespit edilip sorumlu bir şekilde bildirilmiş çok sayıda kritik güvenlik açığı.
Araştırmalarım, kamuya açık uyarılarım ve güvenlik alanındaki katkılarım GitHub'da belgelenmiştir:
Potansiyel olarak felaket boyutunda finansal sonuçlar doğurabilecek protokol düzeyindeki sorunlar da dahil olmak üzere, kritik güvenlik açıklarını araştırmak, yeniden üretmek ve hafifletmek için doğrudan blockchain ekipleriyle çalıştım.
Çalışmalarım bağımsız olarak doğrulanabilir.
Düşük kaliteli raporlar göndermek için bir platformun kurallarını aşmaya çalışan biri değilim.
Ben, ciddi güvenlik açıklarını tespit etme ve saldırganlar istismar etmeden önce protokollerin bunları düzeltmesine yardımcı olma yeteneğini defalarca kanıtlamış bir güvenlik araştırmacısıyım.
Ve bu anlaşmazlık boyunca sabırlı, profesyonel ve sorumlu açık paylaşımına bağlı kaldım.
Ne Immunefi'ye ne de müşterilerinden herhangi birine misillemede bulundum; böyle bir niyetim de yok.
5. Immunefi beyaz şapkalı hacker topluluğuna ne mesajı veriyor?
Bu, Immunefi'nin gerçekten cevaplamasını istediğim soru.
Araştırmacılar, müşterilerinizden birini etkileyen istismar edilebilir bir açık keşfettiğinde; platformunuz bunu bildirmelerini engelliyor, alternatif açık paylaşım kanalınız yanıt vermiyor ve onlara yardım sözü veren temsilci sonunda onları engelliyorsa, tam olarak ne yapmaları gerekiyor?
Immunefi'nin yaratmak istediği teşvik yapısı gerçekten bu mu?
Araştırmacılar, sorumlu açık paylaşımının anlamsız olduğu sonucuna mı varmalı?
Verilmek istenen mesaj, bir protokolü korumaya çalışmaktansa onu istismar etmenin daha mı kolay olduğu mu?
Şunu çok net söyleyeyim: Bu açığı istismar etme gibi bir niyetim yok. Amacım her zaman olduğu gibi, başkası keşfetmeden önce açığın sorumlu bir şekilde bildirilmesi ve giderilmesidir.
Ancak bir güvenlik platformu, ciddi bir açığı bildirmeye istekli bir araştırmacının çalışan bir bildirim kanalı bulamadığı bir ortam asla yaratmamalıdır.
Immunefi kendini kamuoyuna, istismarları önlemek için güvenlik araştırmacılarını protokollerle buluşturan bir platform olarak konumlandırıyor.
Oysa benim deneyimim bunun tam tersi oldu.
Aylarca süren gecikmeler. Defalarca tutulmayan sözler. Kullanmaya çalıştığımda başarısız olan alternatif bir bildirim süreci. Ve şimdi, ciddi bir başka açığı bildirmeye çalışırken engellenmek.
Kendilerini aktif olarak korumaya çalışan araştırmacıların raporlarını bile alamayan bir açık paylaşım sistemine protokoller nasıl güvenebilir?
6. Immunefi'den taleplerim
Ayrıcalıklı bir muamele istemiyorum.
Sadece üç çok makul şey talep ediyorum:
- Tespit ettiğim YÜKSEK önem dereceli güvenlik açığını bildirebileceğim acil, çalışan ve gizli bir kanal ile raporun alındığına ve ilgili güvenlik ekibine iletildiğine dair bir onay.
- Son birkaç ayda defalarca söz verildiği gibi, hesap askıya alma durumumun düzgün bir şekilde incelenmesi.
- Sorumlu açık paylaşımı yapmaya çalışan araştırmacıların çalışan bir bildirim kanalı olmadan ortada bırakıldığı bu tür durumları Immunefi'nin nasıl önlemeyi planladığına dair bir açıklama.
Aylarca sabırla bekledim. Sürece saygı duydum. Her şeyi özel olarak çözmek için defalarca uğraştım.
Bunu kamuoyuyla paylaşmak tercih ettiğim bir seçenek değildi.
Ancak bu noktada, başka ne yapmam gerektiğini gerçekten bilmiyorum.
@immunefi @MitchellAmador, platformunuzda listelenen bir protokolü etkileyen, istismar edilebilir YÜKSEK önem dereceli bir güvenlik açığı var. Bunu sorumlu bir şekilde bildirmeye hazırım ve istekliyim.
Listelediğiniz protokol, güvenlik iletişim girişimlerime yanıt vermedi. Platformunuz bildirim yapmamı engelliyor. Bana bizzat yardım teklif eden temsilci ise artık beni engelledi.
Tam olarak ne yapmamı bekliyorsunuz?
Müşterileriniz çalışan bir güvenlik açığı bildirim sürecini hak ediyor.
Onları korumak için çalışan güvenlik araştırmacıları ise sessizlikten ve tutulmayan sözlerden daha iyisini hak ediyor.
Bu açığın sorumlu bir şekilde bildirilmesini ve düzeltilmesini istiyorum. Lütfen bunun gerçekleşebilmesi için çalışan bir kanal sağlayın.
LoopGhost





