YouMind
登入

Immunefi:當負責任的漏洞揭露機制失效

@LoopGhost007
英語2026年10月09日
164K
119
10
10
27

TL;DR

知名區塊鏈安全研究員 LoopGhost 指控,Immunefi 代表無視他回報高嚴重性漏洞的請求,最終甚至封鎖了他的帳號,這嚴重削弱了該平台在促進負責任漏洞揭露方面的角色。

Immunefi 正在阻擋負責任的漏洞通報。我手上有一個「高」嚴重程度的漏洞準備提交,現在卻被封鎖了。

@immunefi @yassine3eth,當所有負責任通報漏洞的管道都被堵死時,你們到底期望安全研究員還能怎麼做?**

你們傳遞給白帽社群的訊息,難道是「因為你們的通報系統從根本上就壞掉了,所以利用客戶的協議比負責任地通報漏洞還容易」嗎?

我從未想過,自己必須針對一個以「透過負責任的安全研究來保護區塊鏈協議」為唯一宗旨的平台,寫下這樣的文章。

但在經歷了數月的空頭支票、已讀不回,如今甚至被那位親口承諾會協助我通報漏洞的人封鎖之後,我覺得自己別無選擇,只能將這件事公諸於世。

1. 數月的承諾,毫無結果

過去,我曾因在漏洞報告中使用 AI 的相關指控,遭到 Immunefi 封禁。

自那之後,我一直本著善意反覆嘗試解決問題,證明自己具備正當的安全研究經驗、專業的實績,以及對負責任通報的堅持。

好幾個月來,我不斷被告知「下週」就會收到回覆。

8 月 15 日,負責處理我案件的 Immunefi 代表 Yassine 親自承認了延誤,並承諾我的情況會在 9 月底前得到妥善審查。

他明確表示,不想再給出不確定的期限,並說 9 月底應該被視為下一個實際可行的更新時間點。

如今期限已過,既沒有兌現的解決方案,連實質的進度更新都沒有。

Yassine 在這整個過程中做出的每一項承諾,最後都成了空話。

他一次也沒有提供過有意義的說明、具體的狀態更新,或任何顯示我的案件確實正在被審查的跡象。只有不斷保證「很快就會回覆」,接著就是沉默、錯過期限,最終直接把我封鎖。

數月的耐心與善意溝通,換來的卻是連一句正式回應的基本禮貌都沒有。

我認為這種行為完全無法接受,尤其是出自一位代表平台的人——而這個平台的整個商業模式,都建立在安全研究員與受保護協議之間的信任之上。

最荒謬的是什麼?我甚至沒有要求任何特殊待遇。我只是要求 Immunefi 履行自己的承諾。

LoopGhost - inline image

2. Immunefi 曾明確表示願意協助我在封禁期間通報漏洞

8 月 24 日,Yassine 做出了另一項重要承諾。

他告訴我:

「如果你有任何想提交報告的 BBP(Bug Bounty Program),請告訴我。」

換句話說,儘管我的帳號仍處於封禁狀態,Immunefi 還是主動提供了一條替代管道,讓我能夠負責任地通報影響其平台上所列協議的漏洞。

我很感激這項提議,也選擇相信它。

LoopGhost - inline image

隨後,我就一個想要通報的漏洞聯繫了他。

對方告訴我隔天就會收到回覆,以便我繼續進行通報流程。

但那個回覆始終沒有出現。

儘管我多次跟進,卻沒有收到任何有意義的回應或協助。

想想這意味著什麼。

一位試圖負責任通報安全漏洞的研究員,被 Immunefi 明確提供了一條替代通報管道;然而當這條管道真正被需要時,卻徹底失靈、無人回應。

這已經不再只是我個人帳號的問題了。

這關乎那些依賴 Immunefi 促成負責任漏洞通報的協議的安全性。

3. 我現在又發現了另一個可利用的高嚴重程度漏洞

最近,我又發現了另一個可利用的高嚴重程度漏洞,影響的正是目前列於 Immunefi 上的一個協議。

我已完成漏洞調查,報告也準備好可以進行負責任通報。

我嘗試透過該協議的直接安全聯絡窗口聯繫他們,但未獲回應。

我所知道的另一個通報管道只有 Immunefi,而我的帳號在那裡依然處於封禁狀態。

基於 Yassine 先前的提議,我在過去幾天再次聯繫他,希望他能協助我提交這個漏洞,避免潛在的安全事件發生。

同樣地,我沒有收到任何回覆。

今天,我打開我們的對話視窗,想再做最後一次跟進。

結果我發現了一件令人難以置信的事。

Yassine 把我封鎖了。

LoopGhost - inline image

好好消化一下這件事。

一位安全研究員發現了一個可利用的高嚴重程度漏洞,影響的是 Immunefi 平台上列出的一個協議。

他嘗試直接聯繫該協議。

沒有收到回應。

於是他聯繫了那位曾親口承諾在帳號封禁期間協助他提交漏洞的 Immunefi 代表。

結果他不但沒得到幫助,反而發現那位代表把他封鎖了。

這樣的做法,究竟是在如何保護 Immunefi 的客戶?

4. 我的實績足以證明一切

在任何人質疑我是否為正當的安全研究員之前,我認為有必要先交代一些背景。

我是 LoopGhost,一位獨立的區塊鏈安全研究員。

  • HackenProof 歷史排名前 100 的研究員。
  • 僅 2026 年,安全研究的收入就約達 300,000 美元。
  • 長期投入私人漏洞賞金計畫、漏洞研究與區塊鏈安全領域。
  • 曾在多個區塊鏈生態系中發現並負責任地通報多項關鍵漏洞,其中包括揭露了可能導致數百萬美元資產損失的重大風險。

我的研究、公開安全公告與安全貢獻皆記錄於 GitHub:

https://github.com/loopghost

我曾直接與區塊鏈團隊合作,調查、重現並緩解關鍵漏洞,包括可能造成災難性財務後果的協議層級問題。

我的工作成果皆可獨立驗證。

我不是那種試圖規避平台規則、提交低品質報告的人。

我是一位安全研究員,一再證明了自己有能力找出嚴重漏洞,並在攻擊者加以利用前協助協議完成修復。

而在整場爭議中,我始終保持耐心、專業,並堅守負責任通報的原則。

我從未對 Immunefi 或其任何客戶採取報復行動,未來也絕無此意。

5. Immunefi 究竟想向白帽社群傳遞什麼訊息?

這是我真心希望 Immunefi 回答的問題。

當研究員發現某個影響你們客戶的可利用漏洞,但你們的平台不讓他們通報、替代通報管道無人回應,而那位承諾會幫忙的代表最後還把他們封鎖時,研究員到底該怎麼做?

這真的是 Immunefi 想建立的激勵機制嗎?

研究員是不是該得出「負責任通報根本毫無意義」的結論?

你們想傳達的訊息,難道是「攻擊協議比保護協議更容易」嗎?

我要把話說得非常清楚:我無意利用這個漏洞。 我的目標從始至終都是讓它在被其他人發現之前,能夠被負責任地通報並修復。

但一個安全平台,絕不該讓一位願意通報嚴重漏洞的研究員,找不到任何能正常運作的通報管道。

Immunefi 對外將自己定位為連結安全研究員與協議、以防止攻擊發生的平台。

然而我的親身經歷卻恰恰相反。

數月的拖延、一再跳票的承諾、一條在我真正使用時失靈的替代通報流程,而如今,當我試圖通報另一個嚴重漏洞時,竟然直接被封鎖。

當一套漏洞通報系統連那些積極想保護協議的研究員所提交的報告都收不到時,協議方憑什麼信任它?

6. 我希望 Immunefi 怎麼做

我要求的不是特殊待遇。

我只提出三項非常合理的要求:

  1. 立即提供一個可正常運作且保密的管道,讓我提交所發現的高嚴重程度漏洞,並確認報告已被接收且轉交給相應的安全團隊。
  2. 如過去數月一再承諾的那樣,對我帳號的停權處分進行正式審查。
  3. 說明 Immunefi 打算如何避免類似情況再次發生——也就是讓試圖負責任通報的研究員陷入無路可走的窘境。

我耐心等待了好幾個月。我尊重流程。我也一再嘗試私下解決所有問題。

把事情公開並不是我的首選。

但到了這個地步,我真的不知道還能怎麼做。

@immunefi @MitchellAmador,有一個可利用的高嚴重程度漏洞,正影響著你們平台上列出的一個協議。我已經準備好,也願意負責任地通報它。

你們平台上的協議沒有回應我的安全聯繫請求。你們的平台不讓我提交報告。而那位親自提議要幫我的代表,現在把我封鎖了。

你們到底期望我怎麼做?

你們的客戶值得擁有一套能正常運作的漏洞通報流程。

而那些努力保護他們的安全研究員,也值得一個比沉默與空頭支票更好的對待。

我希望這個漏洞能被負責任地通報並修復。請提供一個能正常運作的管道,讓這件事得以實現。

LoopGhost

https://github.com/loopghost

一鍵儲存

使用 YouMind AI 深度閱讀爆款文章

保存原文、追問細節、總結觀點,並在一個 AI 工作空間裡把爆款文章沉澱成可複用筆記。

了解 YouMind
寫給創作者

把你的 Markdown 變成乾淨的 𝕏 文章

圖片上傳、表格、程式碼區塊,往 𝕏 上手動重排太痛苦。YouMind 把整篇 Markdown 一鍵轉成乾淨、可直接發佈的 𝕏 文章草稿。

試試 Markdown 轉 𝕏

更多可拆解樣本

近期爆款文章

探索更多爆款文章