Immunefi 正在阻碍负责任的漏洞披露。我手里有一个准备上报的高危(HIGH)漏洞,现在却被拉黑了。
@immunefi @yassine3eth,当所有负责任的漏洞披露渠道都被堵死时,你们到底指望安全研究人员怎么做?
你们向白帽社区传递的信号难道是:因为你们的披露系统从根本上就是坏的,所以去攻击你们客户的协议,比负责任地报告漏洞还要容易?
我从没想过,自己有一天会写下这样一篇文章,去声讨一个以“通过负责任的安全研究来保护区块链协议”为全部使命的平台。
但在经历了数月的空头支票、石沉大海的消息,以及最终被那个亲口承诺帮我披露漏洞的人拉黑之后,我觉得除了把这件事公开,我已经别无选择。
1. 几个月的承诺,毫无结果
我之前曾被 Immunefi 封禁,理由是我在漏洞报告中使用了 AI。
从那以后,我一直本着诚意反复尝试解决这个问题,向他们展示我真实的安全研究经验、专业的过往履历,以及对负责任披露的坚持。
好几个月里,我一次次被告知“下周”就会给我答复。
8 月 15 日,一直负责处理我这个案子的 Immunefi 代表 Yassine 亲自承认了拖延问题,并承诺我的情况会在 9 月底前得到正式审核。
他明确表示,不想再给出不确定的期限,9 月底应该被视为下一个现实的更新时间点。
如今这个期限已经过去,承诺的结果没有兑现,甚至连个实质性的进展更新都没有。
Yassine 在整个过程中做出的每一个承诺,最后都成了空头支票。
他没有一次给出过有意义的解释、具体的状态更新,或者任何表明我的案子真的在被审核的迹象。只有反反复复的“很快会有回复”,紧接着就是沉默、逾期,直到最后把我拉黑。
几个月的耐心和善意沟通,换来的连一句像样的回复都没有。
这种行为让我完全无法接受,尤其是出自一个代表平台的人——而这个平台的整个商业模式,恰恰建立在安全研究人员与受保护协议之间的信任之上。
最讽刺的是什么?我甚至没有要求任何特殊待遇。我只是希望 Immunefi 能兑现自己的承诺。

2. Immunefi 曾明确承诺在封禁期间协助我提交漏洞
8 月 24 日,Yassine 又做出了一个重要承诺。
他对我说:
“If you have any BBP you were looking to send a report for please let me know that.”
(如果你有任何想提交报告的 BBP,请告诉我。)
换句话说,尽管我的账号依然处于封禁状态,但 Immunefi 主动为我提供了一条替代渠道,让我能够负责任地披露影响其平台上协议的漏洞。
我很感激这份承诺,也选择了相信。

随后,我就一个想要提交的漏洞联系了他。
他告诉我第二天就会给我答复,以便我推进披露流程。
但这个答复始终没有来。
尽管我多次跟进,却没有收到任何有意义的回复或帮助。
想想这意味着什么。
一名试图负责任地披露安全漏洞的研究人员,被 Immunefi 明确提供了一条替代报告渠道;可当他真正需要这条渠道时,它却彻底失联了。
这已经不再只是我个人账号的问题了。
这关乎那些依赖 Immunefi 来推动负责任漏洞披露的协议的安全。
3. 我又发现了一个可利用的高危漏洞
最近,我又发现了另一个可利用的高危(HIGH)漏洞,影响的是目前上线于 Immunefi 的一个协议。
该漏洞已经完成调查,我的报告也已准备好进行负责任的披露。
我尝试通过该协议的直接安全联系方式进行沟通,但没有收到任何回复。
我所知道的唯一其他报告渠道就是 Immunefi,而我的账号依然被封禁。
考虑到 Yassine 之前的承诺,过去几天我再次联系了他,希望他能帮我提交这个漏洞,避免潜在的安全事件发生。
同样,我没有收到任何回复。
今天,我打开我们的对话窗口,想再做最后一次跟进。
然后我发现了一件难以置信的事。
Yassine 把我拉黑了。

好好品一品这件事。
一名安全研究人员发现了一个可利用的高危漏洞,影响的是 Immunefi 平台上的一个协议。
他尝试直接联系该协议。
没有收到回复。
于是他联系了那位亲口承诺在账号封禁期间协助他提交漏洞的 Immunefi 代表。
结果非但没有得到帮助,反而发现自己被这位代表拉黑了。
这到底是在怎么保护 Immunefi 的客户?
4. 我的履历足以说明一切
在有人质疑我是不是真正的安全研究人员之前,我觉得有必要交代一些背景。
我是 LoopGhost,一名独立的区块链安全研究人员。
- HackenProof 历史排名前 100 的研究人员。
- 仅在 2026 年,安全研究收入就约为 300,000 美元。
- 深度参与多个私有漏洞赏金计划、漏洞研究和区块链安全工作。
- 在各大区块链生态中发现并负责任地披露了多个严重漏洞,其中一些发现涉及可能损失数百万美元的资产风险。
我的研究成果、公开安全公告和安全贡献都记录在 GitHub 上:
我曾直接与区块链团队合作,调查、复现并缓解严重漏洞,包括那些可能造成灾难性财务后果的协议层问题。
我的工作成果可以独立验证。
我不是那种为了提交低质量报告而想方设法绕过平台规则的人。
我是一名安全研究人员,一次又一次地证明了自己有能力发现严重漏洞,并在攻击者利用它们之前帮助协议完成修复。
而在整场争议中,我始终保持着耐心、专业,并坚守负责任披露的原则。
我没有对 Immunefi 或其任何客户采取过报复行为,也没有这样的打算。
5. Immunefi 究竟在向白帽社区传递什么信号?
这是我真心希望 Immunefi 回答的问题。
当研究人员发现了一个影响你们客户的可利用漏洞,但你们的平台不让他们提交,替代披露渠道无人响应,而那个承诺帮忙的代表最后还把他们拉黑了——你们到底指望研究人员怎么办?
这真的是 Immunefi 想要建立的激励机制吗?
研究人员是不是该得出结论:负责任的披露根本毫无意义?
你们传递的信号难道是:攻击一个协议,比保护它更容易?
我必须把话说清楚:我完全没有利用这个漏洞的意图。 我的目标过去是、现在依然是:在别人发现它之前,让它得到负责任的披露和修复。
但一个安全平台绝不应该制造出这样一种局面:愿意披露严重漏洞的研究人员,找不到一条能用的报告渠道。
Immunefi 对外将自己定位为一个连接安全研究人员与协议、防止漏洞被利用的平台。
但我的亲身经历恰恰相反。
数月的拖延。屡次落空的承诺。一条在我真正使用时彻底失效的替代报告流程。而现在,当我试图披露另一个严重漏洞时,直接被拉黑。
如果一个漏洞披露系统连那些主动保护协议的研究人员提交的报告都收不到,协议方凭什么信任它?
6. 我希望 Immunefi 做什么
我不要求任何特殊待遇。
我只提出三个非常合理的诉求:
- 立即提供一个可用且保密的渠道,用于提交我发现的这个高危(HIGH)漏洞,并确认报告已被接收并转交给相应的安全团队。
- 对我的账号封禁进行一次正式的审核,这是过去几个月里你们反复承诺过的。
- 解释 Immunefi 打算如何避免类似情况再次发生——即试图负责任披露漏洞的研究人员,最后却找不到任何可用的报告渠道。
我耐心等待了好几个月。我尊重你们的流程。我反复尝试私下解决所有问题。
把事情公开并不是我的首选。
但事已至此,我真的不知道还能做什么。
@immunefi @MitchellAmador,你们平台上的一个协议正受到一个可利用的高危(HIGH)漏洞影响。我已经准备好,并且愿意负责任地提交报告。
你们平台上的协议没有回应我的安全联系请求。你们的平台不让我提交。而那位亲口承诺帮我的代表,现在把我拉黑了。
你们到底指望我怎么做?
你们的客户理应拥有一个正常运作的漏洞披露流程。
而那些努力保护他们的安全研究人员,理应得到比沉默和空头支票更好的对待。
我希望这个漏洞能被负责任地披露并修复。请提供一条能用的渠道,让这一切得以实现。
LoopGhost





