Immunefi đang cản trở việc Tiết lộ Lỗ hổng Có trách nhiệm. Tôi có một lỗ hổng mức độ NGHIÊM TRỌNG (HIGH) cần báo cáo, nhưng giờ tôi đã bị chặn.
@immunefi @yassine3eth, các anh thực sự mong đợi giới nghiên cứu bảo mật làm gì khi mọi con đường để tiết lộ lỗ hổng một cách có trách nhiệm đều bị đóng sập?
Phải chăng thông điệp mà các anh đang gửi đến cộng đồng whitehat là: khai thác lỗ hổng trên protocol của khách hàng sẽ dễ hơn việc báo cáo chúng một cách có trách nhiệm, bởi hệ thống tiếp nhận của các anh về cơ bản đã hỏng?
Tôi chưa bao giờ nghĩ mình phải viết những dòng này về một nền tảng mà toàn bộ sứ mệnh của nó là bảo vệ các protocol blockchain thông qua hoạt động nghiên cứu bảo mật có trách nhiệm.
Nhưng sau nhiều tháng chờ đợi những lời hứa suông, tin nhắn không hồi âm, và giờ đây là bị chặn bởi chính người từng hứa sẽ giúp tôi báo cáo lỗ hổng, tôi cảm thấy mình không còn lựa chọn nào khác ngoài việc công khai chuyện này.
1. Nhiều tháng hứa hẹn, không một kết quả
Trước đây, tôi từng bị cấm khỏi Immunefi vì những cáo buộc liên quan đến việc sử dụng AI trong các báo cáo lỗ hổng.
Kể từ đó, tôi đã nhiều lần cố gắng giải quyết vấn đề một cách thiện chí, chứng minh kinh nghiệm nghiên cứu bảo mật hợp lệ, hồ sơ chuyên môn và cam kết tuân thủ nguyên tắc tiết lộ có trách nhiệm của mình.
Suốt nhiều tháng, tôi liên tục được hứa rằng sẽ nhận được câu trả lời vào "tuần tới".
Vào ngày 15 tháng 8, Yassine – đại diện của Immunefi phụ trách trường hợp của tôi – đã trực tiếp thừa nhận sự chậm trễ và hứa rằng tình trạng của tôi sẽ được xem xét kỹ lưỡng trước cuối tháng 9.
Anh ta nói rõ rằng không muốn tiếp tục đưa ra những hạn chót thiếu chắc chắn, và cuối tháng 9 nên được xem là mốc cập nhật thực tế tiếp theo.
Hạn chót đó nay đã qua, nhưng không có kết quả nào như đã hứa, thậm chí chẳng có lấy một thông tin cập nhật thực chất.
Tất cả những gì Yassine hứa trong suốt quá trình này đều chỉ là lời nói gió bay.
Chưa một lần anh ta đưa ra được lời giải thích thỏa đáng, cập nhật tiến độ cụ thể hay bất kỳ dấu hiệu nào cho thấy hồ sơ của tôi thực sự được xem xét. Chỉ toàn những lời trấn an rằng tôi sẽ sớm nhận được phản hồi, rồi sau đó là sự im lặng, những hạn chót bị bỏ lỡ, và cuối cùng là bị chặn.
Nhiều tháng kiên nhẫn và giao tiếp đầy thiện chí, đổi lại thậm chí không nổi một câu trả lời tử tế.
Tôi thấy hành vi này hoàn toàn không thể chấp nhận được, nhất là khi nó đến từ người đại diện cho một nền tảng mà toàn bộ mô hình kinh doanh dựa trên niềm tin giữa các nhà nghiên cứu bảo mật và những protocol mà họ bảo vệ.
Và điều tệ nhất là gì? Tôi thậm chí không đòi hỏi đặc quyền gì cả. Tôi chỉ yêu cầu Immunefi giữ đúng cam kết của chính mình.

2. Immunefi từng chủ động đề nghị hỗ trợ tôi báo cáo lỗ hổng dù tài khoản đang bị cấm
Vào ngày 24 tháng 8, Yassine đã đưa ra một cam kết quan trọng khác.
Anh ta nói với tôi:
"Nếu bạn có BBP nào muốn gửi báo cáo, vui lòng cho tôi biết."
Nói cách khác, dù tài khoản của tôi vẫn bị cấm, Immunefi đã chủ động cung cấp cho tôi một kênh thay thế để tiết lộ có trách nhiệm các lỗ hổng ảnh hưởng đến những protocol nằm trên nền tảng của họ.
Tôi trân trọng và tin tưởng lời đề nghị đó.

Sau đó, tôi đã liên hệ với anh ta về một lỗ hổng mà tôi muốn báo cáo.
Tôi được hứa sẽ nhận được câu trả lời vào ngày hôm sau để có thể tiến hành quy trình tiết lộ.
Câu trả lời đó không bao giờ đến.
Dù đã nhiều lần hỏi thăm, tôi không nhận được bất kỳ phản hồi hay sự hỗ trợ thực chất nào.
Hãy thử nghĩ xem điều này có ý nghĩa gì.
Một nhà nghiên cứu đang cố gắng tiết lộ lỗ hổng bảo mật một cách có trách nhiệm, được chính Immunefi chủ động cung cấp kênh báo cáo thay thế, nhưng rồi kênh đó lại hoàn toàn bặt vô âm tín ngay khi thực sự cần đến.
Chuyện này không còn chỉ xoay quanh tài khoản của tôi nữa.
Đây là vấn đề an ninh của chính những protocol đang dựa vào Immunefi để tạo điều kiện cho việc tiết lộ lỗ hổng có trách nhiệm.
3. Tôi vừa phát hiện thêm một lỗ hổng mức độ HIGH có thể khai thác
Gần đây, tôi đã phát hiện thêm một lỗ hổng mức độ HIGH có thể khai thác, ảnh hưởng đến một protocol hiện đang có mặt trên Immunefi.
Lỗ hổng này đã được kiểm chứng và báo cáo của tôi đã sẵn sàng để tiết lộ có trách nhiệm.
Tôi đã cố gắng liên hệ trực tiếp với đội ngũ bảo mật của protocol đó, nhưng không nhận được phản hồi.
Kênh báo cáo duy nhất khác mà tôi biết là Immunefi, nơi tài khoản của tôi vẫn đang bị cấm.
Dựa trên lời đề nghị trước đó của Yassine, vài ngày qua tôi đã liên hệ lại với anh ta, hy vọng anh ta có thể giúp tôi nộp báo cáo lỗ hổng nhằm ngăn chặn một sự cố bảo mật tiềm ẩn.
Một lần nữa, tôi không nhận được bất kỳ phản hồi nào.
Hôm nay, tôi mở lại cuộc trò chuyện để hỏi thăm thêm một lần nữa.
Và tôi phát hiện ra một điều khó tin.
Yassine đã CHẶN tôi.

Hãy ngẫm lại chuyện này.
Một nhà nghiên cứu bảo mật phát hiện ra lỗ hổng mức độ HIGH có thể khai thác, ảnh hưởng đến một protocol nằm trong danh sách của Immunefi.
Anh ta cố gắng liên hệ trực tiếp với protocol đó.
Không ai trả lời.
Anh ta liền liên hệ với đại diện của Immunefi – người từng đích thân hứa sẽ hỗ trợ nộp báo cáo lỗ hổng trong lúc tài khoản vẫn bị cấm.
Và thay vì được giúp đỡ, anh ta phát hiện ra mình đã bị chính người đó chặn.
Rốt cuộc thì hành động này đang bảo vệ khách hàng của Immunefi kiểu gì?
4. Hồ sơ của tôi tự nói lên tất cả
Trước khi ai đó nghi ngờ liệu tôi có phải là một nhà nghiên cứu bảo mật thực thụ hay không, tôi nghĩ cần nêu rõ vài điều.
Tôi là LoopGhost, một nhà nghiên cứu bảo mật blockchain độc lập.
- Top 100 nhà nghiên cứu xuất sắc nhất mọi thời đại trên HackenProof.
- Thu nhập từ nghiên cứu bảo mật đạt khoảng 300.000 USD chỉ tính riêng trong năm 2026.
- Đóng góp sâu rộng cho các chương trình bug bounty nội bộ, nghiên cứu lỗ hổng và bảo mật blockchain.
- Phát hiện và tiết lộ có trách nhiệm nhiều lỗ hổng nghiêm trọng trên khắp các hệ sinh thái blockchain, bao gồm những phát hiện giúp ngăn chặn nguy cơ thất thoát hàng triệu USD tài sản.
Các nghiên cứu, cảnh báo công khai và đóng góp bảo mật của tôi đều được ghi nhận trên GitHub:
Tôi đã làm việc trực tiếp với nhiều đội ngũ blockchain để điều tra, tái hiện và khắc phục các lỗ hổng nghiêm trọng, bao gồm cả những vấn đề ở tầng protocol có thể gây hậu quả tài chính thảm khốc.
Toàn bộ công việc của tôi đều có thể được xác minh độc lập.
Tôi không phải kẻ tìm cách lách luật nền tảng để nộp những báo cáo kém chất lượng.
Tôi là một nhà nghiên cứu bảo mật đã nhiều lần chứng minh năng lực phát hiện các lỗ hổng nghiêm trọng và hỗ trợ protocol khắc phục trước khi hacker kịp khai thác.
Và trong suốt vụ việc này, tôi luôn giữ thái độ kiên nhẫn, chuyên nghiệp và tuân thủ nguyên tắc tiết lộ có trách nhiệm.
Tôi không hề có hành động trả đũa Immunefi hay bất kỳ khách hàng nào của họ, và cũng không có ý định làm vậy.
5. Immunefi đang gửi thông điệp gì đến cộng đồng whitehat?
Đây là câu hỏi mà tôi thực sự muốn Immunefi trả lời.
Các nhà nghiên cứu phải làm gì khi phát hiện một lỗ hổng có thể khai thác ảnh hưởng đến khách hàng của các anh, nhưng nền tảng lại ngăn họ báo cáo, kênh thay thế thì bặt vô âm tín, còn người đại diện từng hứa giúp đỡ cuối cùng lại chặn họ?
Đây thực sự là cơ chế khuyến khích mà Immunefi muốn xây dựng sao?
Liệu giới nghiên cứu có nên kết luận rằng việc tiết lộ lỗ hổng có trách nhiệm là vô nghĩa?
Phải chăng thông điệp ở đây là: khai thác một protocol còn dễ hơn việc cố gắng bảo vệ nó?
Tôi xin khẳng định rõ ràng: Tôi không có ý định khai thác lỗ hổng này. Mục tiêu của tôi từ đầu đến giờ vẫn luôn là đảm bảo nó được tiết lộ và khắc phục có trách nhiệm trước khi bất kỳ ai khác phát hiện ra.
Nhưng một nền tảng bảo mật không bao giờ được phép đẩy nhà nghiên cứu – người sẵn sàng báo cáo một lỗ hổng nghiêm trọng – vào cảnh không tìm nổi một kênh tiếp nhận nào hoạt động.
Imunefi luôn tự quảng bá mình là nền tảng kết nối các nhà nghiên cứu bảo mật với protocol nhằm ngăn chặn các vụ tấn công.
Thế nhưng trải nghiệm của tôi lại hoàn toàn trái ngược.
Nhiều tháng trì hoãn. Cam kết liên tục bị phá vỡ. Kênh báo cáo thay thế thì tê liệt ngay khi tôi cần dùng. Và giờ đây, tôi bị chặn ngay lúc đang cố gắng báo cáo thêm một lỗ hổng nghiêm trọng khác.
Làm sao các protocol có thể tin tưởng một hệ thống tiếp nhận lỗ hổng mà ngay cả những nhà nghiên cứu đang nỗ lực bảo vệ họ cũng không thể gửi báo cáo?
6. Những gì tôi yêu cầu Immunefi thực hiện
Tôi không đòi hỏi đặc quyền.
Tôi chỉ yêu cầu ba điều rất hợp lý:
- Một kênh bảo mật, hoạt động ngay lập tức để tôi nộp báo cáo về lỗ hổng mức độ HIGH mà tôi vừa phát hiện, kèm xác nhận rằng báo cáo đã được tiếp nhận và chuyển đến đội ngũ bảo mật phù hợp.
- Xem xét lại lệnh đình chỉ tài khoản của tôi một cách đàng hoàng, như đã hứa đi hứa lại suốt nhiều tháng qua.
- Giải thích cách Immunefi dự định ngăn chặn những tình huống tương tự, khi các nhà nghiên cứu muốn tiết lộ lỗ hổng có trách nhiệm lại bị bỏ rơi mà không có kênh báo cáo nào khả dụng.
Tôi đã kiên nhẫn chờ đợi suốt nhiều tháng. Tôi đã tôn trọng quy trình. Tôi đã nhiều lần cố gắng giải quyết mọi thứ một cách kín đáo.
Công khai chuyện này không phải là lựa chọn tôi mong muốn.
Nhưng đến nước này, tôi thực sự không biết mình còn có thể làm gì khác.
@immunefi @MitchellAmador, hiện có một lỗ hổng mức độ HIGH có thể khai thác đang ảnh hưởng đến một protocol trên nền tảng của các anh. Tôi đã chuẩn bị sẵn sàng và hoàn toàn thiện chí báo cáo một cách có trách nhiệm.
Protocol đó không phản hồi các nỗ lực liên hệ bảo mật của tôi. Nền tảng của các anh ngăn tôi nộp báo cáo. Còn người đại diện từng đích thân đề nghị giúp tôi thì giờ đã chặn tôi.
Rốt cuộc các anh muốn tôi phải làm gì?
Khách hàng của các anh xứng đáng có một quy trình tiếp nhận lỗ hổng hoạt động thực sự.
Và những nhà nghiên cứu bảo mật đang nỗ lực bảo vệ họ xứng đáng nhận được nhiều hơn là sự im lặng cùng những lời hứa suông.
Tôi muốn lỗ hổng này được tiết lộ và khắc phục có trách nhiệm. Xin hãy cung cấp một kênh tiếp nhận khả dụng để điều đó có thể diễn ra.
LoopGhost





