YouMind
Увійти

Immunefi: коли відповідальне розкриття вразливостей не спрацьовує

@LoopGhost007
АНГЛІЙСЬКА09 жовт. 2026 р.
164K
119
10
10
27

Коротко

LoopGhost, відомий дослідник безпеки блокчейнів, стверджує, що представники Immunefi ігнорували його запити щодо повідомлення про високопріоритетну вразливість і зрештою заблокували його, підриваючи роль платформи у забезпеченні відповідального розкриття інформації.

Immunefi блокує відповідальне розкриття вразливостей. У мене є вразливість рівня HIGH, готова до звітування, і тепер мене заблоковано.

@immunefi @yassine3eth, що саме ви очікуєте від дослідників безпеки, коли всі можливі шляхи для відповідального розкриття вразливостей перекриті?

Чи не означає це, що ви самі натякаєте спільноті «білих капелюхів»: експлуатувати протоколи ваших клієнтів простіше, ніж відповідально повідомляти про вразливості, бо ваша система звітності зламана до основи?

Я ніколи не думав, що мені доведеться писати щось подібне про платформу, чия головна мета — захищати блокчейн-протоколи через відповідальні дослідження у сфері безпеки.

Але після місяців порожніх обіцянок, проігнорованих повідомлень і блокування від людини, яка особисто обіцяла допомогти мені розкрити вразливості, я бачу лише один вихід — зробити цю історію публічною.

1. Місяці обіцянок і жодного результату

Раніше Immunefi забанив мій акаунт через підозри щодо використання ШІ у моїх звітах про вразливості.

Відтоді я неодноразово намагався врегулювати ситуацію добросовісно: демонстрував свій реальний досвід у дослідженні безпеки, професійний трек-рекорд та відданість принципам відповідального розкриття.

Місяцями мені раз за разом казали, що відповідь буде «наступного тижня».

15 серпня Яссін, представник Immunefi, який вів мою справу, особисто визнав затримки й пообіцяв, що до кінця вересня мою ситуацію належним чином розглянуть.

Він прямо сказав, що більше не хоче давати непевних дедлайнів, і що кінець вересня слід вважати наступним реалістичним терміном для оновлення інформації.

Цей термін уже минув, але ні обіцяного рішення, ні навіть змістовного апдейту я так і не отримав.

Кожна обіцянка Яссіна протягом цього процесу виявилася порожньою.

Жодного разу він не надав ані зрозумілого пояснення, ані конкретного статусу, ані найменшого натяку на те, що мою справу хтось взагалі переглядає. Лише постійні запевняння, що скоро зі мною зв'яжуться, після яких — тиша, зірвані дедлайни й, зрештою, бан.

Місяці терпіння та добросовісної комунікації — без елементарної ввічливості дати нормальну відповідь.

Така поведінка абсолютно неприйнятна, особливо від представника платформи, чий бізнес повністю тримається на довірі між дослідниками безпеки та протоколами, які вони захищають.

І знаєте, що найгірше? Я навіть не просив про особливе ставлення. Я просто хотів, щоб Immunefi дотримався власних зобов'язань.

LoopGhost - inline image

2. Immunefi прямо запропонував мені допомогу зі звітами про вразливості під час бану

24 серпня Яссін взяв на себе ще одне важливе зобов'язання.

Він написав мені:

«Якщо у вас є BBP, щодо якого ви хотіли надіслати звіт, будь ласка, повідомте мене».

Іншими словами, хоча мій акаунт залишався заблокованим, Immunefi запропонував мені альтернативний спосіб відповідально повідомляти про вразливості в протоколах, розміщених на їхній платформі.

Я оцінив цю пропозицію й довірився їй.

LoopGhost - inline image

Згодом я звернувся до нього щодо вразливості, про яку хотів повідомити.

Мені сказали, що наступного дня я отримаю відповідь і зможу перейти до розкриття.

Цієї відповіді я так і не дочекався.

Попри кілька спроб нагадати про себе, жодної змістовної реакції чи допомоги не було.

Подумайте, що це означає.

Дослідник намагається відповідально розкрити вразливість, Immunefi прямо пропонує йому альтернативний канал для звіту, а коли цей канал реально знадобився — він просто перестає відповідати.

Тепер справа вже не лише в моєму акаунті.

Йдеться про безпеку протоколів, які покладаються на Immunefi у питаннях відповідального розкриття вразливостей.

3. Тепер я знайшов ще одну вразливість рівня HIGH, придатну до експлуатації

Нещодавно я виявив ще одну вразливість рівня HIGH, придатну до експлуатації, яка зачіпає протокол, що наразі розміщений на Immunefi.

Я дослідив її, і мій звіт готовий до відповідального розкриття.

Я спробував зв'язатися з командою протоколу напряму через їхній контакт із безпеки, але відповіді не отримав.

Єдиний інший канал, про який я знаю, — це Immunefi, де мій акаунт досі заблокований.

Зважаючи на попередню пропозицію Яссіна, останніми днями я знову звернувся до нього, сподіваючись, що він допоможе мені надіслати звіт і запобігти можливому інциденту.

І знову — тиша.

Сьогодні я відкрив наш чат, щоб нагадати про себе ще раз.

І побачив дещо неймовірне.

Яссін мене ЗАБЛОКУВАВ.

LoopGhost - inline image

Усвідомте це.

Дослідник безпеки знаходить вразливість рівня HIGH, придатну до експлуатації, в одному з протоколів на Immunefi.

Він намагається зв'язатися з протоколом напряму.

Не отримує відповіді.

Тоді звертається до представника Immunefi, який особисто обіцяв допомагати з надсиланням звітів, поки його акаунт заблокований.

І замість допомоги виявляє, що цей представник його заблокував.

Як саме це захищає клієнтів Immunefi?

4. Мій трек-рекорд говорить сам за себе

Перш ніж хтось почне сумніватися, чи я справжній дослідник безпеки, варто навести трохи контексту.

Я LoopGhost, незалежний дослідник безпеки блокчейнів.

  • У топ-100 дослідників усіх часів на HackenProof.
  • Приблизно $300,000 заробітку на дослідженнях безпеки лише за 2026 рік.
  • Значний внесок у приватні програми bug bounty, дослідження вразливостей та безпеку блокчейнів.
  • Виявлено та відповідально розкрито численні критичні вразливості в різних блокчейн-екосистемах, зокрема ті, що наражали мільйони доларів активів на ризик втрати.

Мої дослідження, публічні рекомендації та внесок у безпеку задокументовані на GitHub:

https://github.com/loopghost

Я працював напряму з блокчейн-командами, щоб досліджувати, відтворювати та усувати критичні вразливості, включно з проблемами на рівні протоколу, що могли мати катастрофічні фінансові наслідки.

Мою роботу можна перевірити незалежно.

Я не той, хто намагається обійти правила платформи, щоб засипати її низькоякісними звітами.

Я дослідник безпеки, який неодноразово доводив свою здатність знаходити серйозні вразливості й допомагати протоколам виправляти їх до того, як ними скористаються зловмисники.

І протягом усього цього конфлікту я залишався терплячим, професійним та відданим принципам відповідального розкриття.

Я не мстився ні Immunefi, ні їхнім клієнтам і не маю жодних намірів це робити.

5. Який сигнал Immunefi надсилає спільноті «білих капелюхів»?

Це питання, на яке я дійсно хочу почути відповідь від Immunefi.

Що саме мають робити дослідники, коли знаходять вразливість, придатну до експлуатації, у вашого клієнта, але платформа не дає про неї повідомити, альтернативний канал мовчить, а представник, який обіцяв допомогти, зрештою кидає вас у бан?

Чи справді Immunefi хоче створити саме таку систему мотивації?

Чи дослідники мають дійти висновку, що відповідальне розкриття не має сенсу?

Чи означає це, що зламати протокол простіше, ніж спробувати його захистити?

Хочу бути абсолютно чесним: я не збираюся експлуатувати цю вразливість. Моя мета завжди була і залишається такою: відповідально розкрити й усунути її раніше, ніж хтось інший її знайде.

Але платформа безпеки ніколи не повинна створювати ситуацію, коли дослідник, готовий повідомити про серйозну вразливість, не може знайти жодного робочого каналу для звіту.

Immunefi публічно позиціонує себе як платформу, що з'єднує дослідників безпеки з протоколами для запобігання атакам.

Проте мій досвід виявився діаметрально протилежним.

Місяці затримок. Постійно зірвані обіцянки. Альтернативний процес звітування, який дав збій, коли я спробував ним скористатися. І тепер — бан під час спроби повідомити про ще одну серйозну вразливість.

Як протоколи можуть довіряти системі розкриття вразливостей, яка не здатна прийняти звіти від дослідників, що активно намагаються їх захистити?

6. Чого я прошу від Immunefi

Я не вимагаю особливого ставлення.

Я прошу три цілком обґрунтовані речі:

  1. Негайний, робочий та конфіденційний канал для надсилання звіту про вразливість рівня HIGH, яку я виявив, із підтвердженням, що звіт отримано та передано відповідній команді безпеки.
  2. Належний перегляд блокування мого акаунта, як неодноразово обіцялося протягом останніх кількох місяців.
  3. Пояснення, як Immunefi планує запобігати подібним ситуаціям, коли дослідники, які намагаються діяти відповідально, залишаються без жодного робочого каналу для звіту.

Я терпляче чекав місяцями. Я поважав ваші процедури. Я неодноразово намагався вирішити все приватно.

Публічність — не той варіант, який я обирав би першим.

Але на цьому етапі я щиро не знаю, що ще маю робити.

@immunefi @MitchellAmador, є вразливість рівня HIGH, придатна до експлуатації, яка зачіпає протокол, розміщений на вашій платформі. Я готовий і хочу повідомити про неї відповідально.

Протокол із вашого списку не відповідає на мої спроби зв'язатися щодо безпеки. Ваша платформа не дає мені надіслати звіт. А представник, який особисто запропонував допомогу, тепер мене заблокував.

Що саме ви від мене очікуєте?

Ваші клієнти заслуговують на працюючий процес розкриття вразливостей.

А дослідники безпеки, які їх захищають, заслуговують на щось краще, ніж тиша та порожні обіцянки.

Я хочу, щоб цю вразливість було відповідально розкрито та виправлено. Будь ласка, надайте робочий канал, щоб це стало можливим.

LoopGhost

https://github.com/loopghost

Збереження в один клік

Використовуйте YouMind для AI-глибокого читання віральних статей

Зберігайте джерела, ставте цілеспрямовані запитання, підсумовуйте аргументи та перетворюйте віральні статті на корисні нотатки в одному AI-робочому просторі.

Дослідити YouMind
Для авторів

Перетворіть свій Markdown на охайну статтю для 𝕏

Коли ви публікуєте власні лонгріди, зображення, таблиці та блоки коду роблять форматування в 𝕏 складним. YouMind перетворює повну чернетку в Markdown на чисту статтю для 𝕏, готову до публікації.

Спробувати Markdown для 𝕏

Більше патернів для аналізу

Останні віральні статті

Переглянути більше віральних статей