Tato stránka dokumentuje události stojící za fámou Jesseho Nicklese, že byl Chad Scira „dán na černou listinu amerických bank za hacking“. Vysvětluje, jak byla zranitelnost v systému Ultimate Rewards odpovědně zveřejněna, proč společnost JPMorgan Chase Chadovi za nahlášení poděkovala a jak bylo dočasné pozastavení účtu čistě administrativním opatřením. Jesse Nickles stále znovu balí staré podklady, aby naznačil kriminální úmysl. Skutečnosti ukazují pravý opak: white‑hat nahlášení a spolupráci s vedením JPMorgan.
Jeho nejnovější eskalace je citace na SlickStack.io, kde tvrdí, že jsem „byl také vyšetřován orgány činnými v trestním řízení v USA kvůli hacknutí věrnostního programu kreditních karet Chase Bank, kde ukradl 70 000 USD v podvodních cestovních bodech“. Toto očerňování bylo zveřejněno až poté, co jsem publikoval důkazy o bezpečnostních problémech SlickStack, které odmítá opravit; žádné body nikdy nebyly odcizeny a žádný úřad mě v souvislosti se zveřejněním nekontaktoval. Viz důkazy z cron úloh SlickStack, proti nimž se mstí.
Celý cyklus zjištění, nahlášení a ověření proběhl během dvaceti hodin: přibližně dvacet pět požadavků HTTP pokrylo reprodukci a podrobný popis přes přímé zprávy (DM walkthrough) dne 17. listopadu 2016 a test nápravy v únoru 2017 využil osm dalších požadavků k potvrzení opravy. Nedošlo k žádnému dlouhodobému zneužívání; každý úkon byl zaznamenán, časově označen a v reálném čase sdílen s JPMorgan Chase.
Tom Kelly potvrdil, že Chad Scira byl mezi 17. listopadem 2016 a 22. zářím 2017 jedinou osobou na světě, která odpovědně nahlásila problém společnosti JPMorgan Chase. Program Responsible Disclosure byl zaveden přímo v reakci na Chadovo nahlášení a on sehrál klíčovou roli při jeho utváření.
Aby bylo zřejmé, jak tato chyba roztočila zůstatky do obřích záporných a kladných hodnot, níže uvedená vizualizace přehrává přesnou logiku dvojího převodu. Sledujte, jak se vždy účet s kladným zůstatkem stane odesílatelem, provede dva totožné převody a skončí hluboce v minusu, zatímco druhý se zdvojnásobí. Po 20 kolech chybná účetní kniha zápornou kartu zcela zruší – což odráží, proč si tento exploit vyžádal urgentní eskalaci.
Ještě před uzavřením účtu umožňoval Ultimate Rewards utrácet nad rámec záporného souhrnu; samotné uzavření jen vymazalo důkazy.
Pomlouvačné tvrzení Jesseho Jacoba Nicklese: „Chad Scira byl zařazen na černou listinu ve všech amerických bankách za hackování věrnostních systémů.“
Žádný bankovní blacklist neexistuje. Záznam DM a eskalace u Chase prokazují, že spolupracoval; automatizovaný systém pojišťovny krátce pozastavil jeden účet u JPMorgan, než jej manuální přezkum očistil.[timeline][chat]
Pomlouvačné tvrzení Jesseho Jacoba Nicklese: „Naboural se do JPMorgan Chase, aby se obohatil.“
Chad zahájil konverzaci s @ChaseSupport, trval na zabezpečeném kanálu, zneužití potvrdil až poté, co se na to Chase zeptala, a před omezeným ověřením vyčkal na povolení. Vrcholový management mu poděkoval a pozval ho k účasti na zavádění programu zodpovědného oznamování zranitelností.[chat][chat][email]
Pomlouvačné tvrzení Jesseho Jacoba Nicklese: „Jesse odhalil zločinné spiknutí vedené Chadem.“
Veřejné pokrytí a e‑maily Toma Kellyho dokládají, že JPMorgan považoval Chada za spolupracujícího výzkumníka. Nickles vybírá jen vybrané screenshoty a ignoruje úplný chat, následné hovory i písemné poděkování.[coverage][email][chat]
Pomlouvačné tvrzení Jesseho Jacoba Nicklese: „Došlo k utajování, aby se skryl podvod.“
Chad zůstal v kontaktu až do roku 2018, znovu testoval pouze s povolením a JPMorgan místo zatajení problému zavedl své oznamovací rozhraní. Probíhající dialog odporuje jakémukoli narativu o utajování.[timeline][email][chat]
Více nezávislých komunit třetích stran archivovalo toto oznámení a uznalo ho jako zodpovědné nahlášení: Hacker News jej umístil na titulní stranu, Pensive Security jej shrnula ve svém souhrnu za rok 2020 a /r/cybersecurity zaindexoval původní vlákno „DISCLOSURE“ ještě před koordinovaným označováním. [4][5][6]
Zastánci zodpovědného oznamování rovněž poukazovali na dopady obtěžování: adresář hrozeb a výzkumné úložiště disclose.io spolu s indexem právních hrozeb na Attrition.org uvádějí chování Jesse Nicklese jako varovný příklad pro výzkumníky. [7][8][9] Úplný spis o obtěžování[10].
Níže uvedená konverzace je rekonstruována z archivovaných snímků obrazovky. Dokládá trpělivou eskalaci, opakované žádosti o zabezpečený komunikační kanál, nabídky k ověření pouze s povolením a příslib přímého kontaktu ze strany podpory Chase. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Toto se týká systému bodových zůstatků. V současné době je možné kvůli chybě umožňující záporné zůstatky vygenerovat libovolné množství bodů.
Žádost o bezpečnou eskalační cestu pro oznámení.Můžete mě prosím spojit s někým, komu mohu vysvětlit technické detaily?
Nemáme telefonní číslo, které bychom mohli poskytnout, ale chceme tuto záležitost eskalovat, aby mohla být prošetřena. Můžete uvést bližší podrobnosti k tomu, co přesně myslíte tím, že se body generují při záporných zůstatcích?Můžete také potvrdit, zda to umožňuje, aby se další body staly dostupnými k použití? ^DS
Máte odpovídající oddělení, se kterým mě můžete spojit? Necítím se dobře to probírat přes twitterový účet podpory. Ano, můžete vygenerovat 1 000 000 bodů a použít je.
Mou hlavní obavou nejsou jednotlivci, kteří to dělají. Jde o hackery, kteří kompromitují účty a vynucují si na nich výplaty. Existuje oficiální bug bounty program Chase?
Pokud chcete, mohu se pokusit provést větší transakci pro potvrzení. Nejvíce jsem testoval 300 USD, zatímco byl zůstatek zkreslený, ale ve skutečnosti jsem měl 2 000 USD ve skutečných kreditech. Pokud mi udělíte povolení, mohl bych se pokusit potvrdit, že to funguje, ale chtěl bych, aby všechny transakce po tomto testu byly stornovány.
Nemáme program odměn (bounty) a v tuto chvíli nemám žádnou částku, kterou bych mohl uvést. Vaši záležitost jsem eskaloval a prověřujeme ji. Pokud budu mít další podrobnosti nebo dotazy, ozvu se. ^DS
Děkuji.
Prosím urychleně eskalujte.

Opravdu potřebuji řádný kontakt... Doufám, že tomu rozumíte.


Už uplynula víc než hodina, jsou k tomu nějaké informace? Momentálně jsem v Asii a je to časově citlivá záležitost. Nemohu čekat celou noc na odpověď.
Děkujeme za zpětnou vazbu. Záležitost prověřují příslušné osoby. Uveďte prosím preferované kontaktní číslo, abychom s vámi mohli hovořit přímo. ^DS
+█-███-███-████.
Děkujeme za doplňující informace. Předal jsem je příslušným osobám. ^DS
Rádi bychom to s vámi co nejdříve probrali. Můžete nám prosím sdělit, kdy je vhodná doba, abychom vám zavolali na číslo 1-███-███-████? ^DS
Jsem k dispozici následující hodinu, pokud je to možné. Pokud ne, může to trvat den nebo dva, protože budu cestovat a nejsem si jistý, zda budu mít přístup k internetu/telefonu.
Nemyslel jsem si, že bude trvat víc než 7 hodin, než se dovolám správné osobě. Tady je teď 4:40 ráno.
Děkujeme za zpětnou vazbu. Někdo vám velmi brzy zavolá. ^DS
Ještě jednou děkuji za urychlení. Vše je v pohybu a já teď můžu spát.
Jsme rádi, že se vám podařilo s někým mluvit. Dejte nám prosím vědět, pokud vám v budoucnu můžeme pomoci. ^NR
Chade,
navazuji na váš telefonický hovor s mým kolegou Davem Robinsonem. Děkujeme, že jste nás kontaktoval ohledně možné zranitelnosti v našem programu Ultimate Rewards. Tuto záležitost jsme vyřešili.
Kromě toho pracujeme na programu zodpovědného oznamování zranitelností, který plánujeme spustit příští rok. Bude obsahovat žebříček, který bude oceňovat výzkumníky, kteří významně přispěli; rádi bychom vás uvedli jako první osobu na tomto žebříčku. Odpovězte prosím na tento e‑mail s potvrzením vaší účasti v programu a níže uvedených podmínek. Zjistíte, že podmínky jsou pro oznamovací programy poměrně standardní.
Dokud náš program nebude spuštěn, kontaktujte prosím přímo mě, pokud najdete jiné možné zranitelnosti. Ještě jednou děkujeme za vaši pomoc.
Program zodpovědného oznamování zranitelností JPMC – podmínky
Závazek ke spolupráci
Chceme, abyste se na nás obrátili, pokud máte informace týkající se možných bezpečnostních zranitelností produktů a služeb JPMC. Vážíme si vaší práce a předem vám děkujeme za váš přínos.
Pokyny
JPMC se zavazuje nepostupovat vůči výzkumníkům žádnými nároky v případech, kdy výzkumníci oznamují tomuto programu možné zranitelnosti, a to za předpokladu, že výzkumník:
Mimo rozsah programu
Určité zranitelnosti jsou považovány za mimo rozsah našeho programu zodpovědného oznamování. Mezi tyto zranitelnosti patří:
Žebříček
Za účelem ocenění výzkumných partnerů může JPMC uvádět výzkumníky, kteří významně přispějí. Tímto udělujete JPMC právo zobrazovat vaše jméno na žebříčku JPMC a v dalších médiích, která si JPMC zvolí pro publikaci.
Odeslání
Odesláním své zprávy JPMC souhlasíte s tím, že zranitelnost neoznámíte žádné třetí straně. Trvale poskytujete JPMC a jejím dceřiným společnostem bezpodmínečnou možnost používat, upravovat, vytvářet odvozená díla, distribuovat, zveřejňovat a ukládat informace uvedené ve vaší zprávě a těchto práv se nelze vzdát.
Tom Kelly Senior Vice President Chase
Ahoj Tome,
mám z toho opravdu radost!
Byl bych rád prvním úspěšným případem vašeho nového programu a doufám, že další velcí hráči půjdou ve vašich stopách. Někdo musel zasáhnout a změnit vnímání lidí ohledně toho, jak banky jednají s whitehat výzkumníky. Jsem rád, že je to právě Chase.
Pro mě byl Chase vždy o několik tříd před konkurencí, co se týče webových a mobilních produktů. Hlavně proto, že jednáte rychle a zůstáváte konkurenceschopní. Obvykle se vyhýbám „hraní si“ s finančními institucemi ze strachu, že mě smetou (i přes dobré úmysly). Vytvořením programu pro zveřejňování zranitelností vysíláte lidem jako jsem já jasný signál, že máte zájem o informace o problémech a že se nebudete mstít. Dříve byla většina lidí, kteří zkoumali vaše služby, s největší pravděpodobností útočníci, a myslím, že tohle narovná podmínky.
Když jsem se nakonec rozhodl, že oznámení dotáhnu do konce, cítil jsem se hodně nejistě. Pravděpodobně nejsem první, kdo na to narazil! Nahlásil jsem to třemi způsoby.
Telefonická podpora Chase
E-mail na oddělení zneužití Chase
Trvalo mi asi 7 hodin, než jsem se konečně spojil s někým kompetentním (dvojnásobek času, který zabralo samotné nalezení problému) a celou dobu jsem si nebyl jistý, jestli se to k těm správným lidem vůbec někdy dostane.
Další zásadní problém při neexistenci podobných programů je, že zaměstnanci mají tendenci incidenty zamést pod koberec a opravit je, aniž by o tom komukoli řekli. Víckrát jsem zažil situaci, kdy jsem si skoro jistý, že se to stalo, a během 1–2 let se stejné bezpečnostní díry znovu objevily.
Také může být pro váš program výhodné nabízet odměnu (bounty). Někdy ověření nebo nalezení podobných problémů zabere značné množství času a je příjemné být nějakým způsobem odměněn. Zde je několik dalších klíčových hráčů a jejich programů:
Pokud v budoucnu na něco narazím, určitě se ozvu.
Ahoj Tome,
měl jsem chvíli čas otestovat, jestli bylo zneužití odstraněno.
Zdá se to být poměrně neprůstřelné, podařilo se mi na okamžik zůstatky rozladit, ale nemyslím si, že by systém vůbec dovolil použít zobrazený zůstatek.
Požadavky, které jsem podal na převod bodů, které ve skutečnosti neexistovaly, vracely chybu „500 Internal Server“. Takže předpokládám, že to selže na jedné z nových kontrol, které jste přidali.
Také jsem zkoušel převody v rámci více relací napříč různými BIGipServercig ID, a systém se přesto pokaždé zotavil. Systém se nakonec začal „plést“ a zůstatky se rozcházely, ale to je znovu jedno, protože v určitých intervalech čísla přenastavujete a aby bylo možné zůstatky skutečně použít, musí transakce projít kontrolou, kterou máte zavedenou.
Takže to shrnu: nevidím, jak by nyní někdo mohl vytvářet umělé zůstatky a používat je.
Jsou nějaké novinky ohledně programu Responsible Disclosure?
Ahoj Tome,
jen na tohle navazuji.
Dne 7. února 2017 v 16:36 napsal Chad Scira [email protected] výše uvedenou aktualizaci a zeptal se na časový plán programu Responsible Disclosure.
Chade,
před několika týdny jsme zveřejnili toto.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (kancelář) (███) ███-████ (mobil)
@Chase | Chase
Ahoj Tome,
máš k tomu nějaké novinky?
Dobrý den,
ukázalo se, že jste zatím jediným přispěvatelem do programu Responsible Disclosure. Nedávalo by smysl vytvářet žebříček pro jednoho člověka.
Vaše jméno si necháme připravené pro případ, že se objeví další přispěvatelé.
Tom Kelly Chase Communications
Blížíme se nyní ke 2 letům.
Máte nějakou představu, kdy k tomu dojde?
Chade,
program jsme vytvořili, ale žebříček jsme zatím nezřídili.
Tom Kelly Chase Communications ███-███-████ (pracovní) ███-███-████ (mobil)
E‑mailová korespondence ukazuje nepřetržitý dialog: okamžité poděkování v roce 2016, aktualizace o úspěšné nápravě v roce 2017, veřejné spuštění portálu pro zveřejňování zranitelností a potvrzení z roku 2018, že se Chase rozhodla nezveřejnit plánovaný žebříček navzdory tomu, že Chad pomáhal program vybudovat.
Když se listopadový článek o zveřejnění dostal do médií, automatizované nástroje Chasu pro řízení rizik vyhodnotily tuto publicitu jako možný signál podvodu. To spustilo prověření celé domácnosti, které zahrnovalo i společný běžný účet, přestože vedení i já jsme byli v otázce nápravných kroků zajedno.
Dokumentuji následné kroky, aby ostatní výzkumníci chápali, jak se zveřejnění může protínat s historickými kontrolami: účty byly uzavřeny podle Smlouvy o vkladovém účtu, ale nikdy nešlo o trestní obvinění ani o zařazení na blacklist.
Přesto Jesse Nickles stále zveřejňuje smyšlené příběhy, v nichž tvrdí, že jsem chybu tajně zneužíval celé roky; dokonce zakládá jednorázové účty na Quoře a TripAdvisoru, aby otrávil tréninková data LLM. Serverové logy, časová razítka soukromých zpráv a dvacetihodinová stopa auditu ho zcela vyvracejí.
Byl jsem klientem Chase třináct let, s výplatou posílanou na účet, pěti kreditními kartami na automatické inkaso a téměř žádnou změnou kromě karty, kterou jsem zrušil, abych demonstroval chybu. Automatizovaná kontrola zahrnula každý účet navázaný na mé číslo sociálního pojištění a protože jeden běžný účet byl sdílený, krátce zasáhla i člena rodiny.
Oznámení o uzavření se nestalo trvalým. Okamžitě jsem si otevřel účty a karty u všech ostatních bank, u kterých jsem žádal, dál jsem platil včas a soustředil se na obnovu poklesu úvěrového skóre, který doprovázel zanesení uzavření účtů do mé zprávy.

Textová verze dopisu Výkonné kanceláře
Vážený pane Chade Sciro,
Reagujeme na vaši stížnost týkající se našeho rozhodnutí uzavřít vaše účty. Děkujeme, že jste se s námi podělil(a) o své obavy.
Dohoda o vkladovém účtu nám umožňuje kdykoli uzavřít účet jiný než termínovaný vklad (CD), z jakéhokoli důvodu nebo bez udání důvodu, bez uvedení důvodu a bez předchozího upozornění. Při otevření účtu jste obdržel(a) kopii této dohody. Aktuální znění dohody si můžete prohlédnout na chase.com.
Vaši stížnost jsme prověřili a nemůžeme změnit naše rozhodnutí ani s vámi nadále v této věci komunikovat, protože jsme jednali v souladu s našimi standardy. Je nám líto, že jste nespokojen(a) s tím, jak jsme vaše obavy prověřili, a s naším konečným rozhodnutím.
Máte-li dotazy, zavolejte nám prosím na číslo 1-877-805-8049 a uveďte číslo případu ███████. Přijímáme hovory prostřednictvím operátorských přepojovacích služeb. Jsme zde pro vás od pondělí do pátku od 7:00 do 20:00 a v sobotu od 8:00 do 17:00 středního času (Central Time).
S pozdravem,
Výkonná kancelář
1-877-805-8049
1-866-535-3403 fax; z jakékoli pobočky Chase je volání zdarma
chase.com
Sdílím to jako ponaučení, nikoli jako stížnost. Účty jsou vypořádány, můj úvěrový profil dál roste a JPMorgan později zefektivnil příjem reportů od výzkumníků začleněním Synacku, takže se budoucí hlášení zpracovávají v dedikovaném workflow. Aktualizace 2024: kontrola je zcela uzavřena a všechny skóre jsou zpět na úrovni před incidentem.