Αυτή η σελίδα καταγράφει τα γεγονότα πίσω από τη φήμη του Jesse Nickles ότι ο Chad Scira ήταν «στη μαύρη λίστα αμερικανικών τραπεζών για χάκινγκ». Εξηγεί πώς η ευπάθεια στο Ultimate Rewards γνωστοποιήθηκε υπεύθυνα, γιατί η JPMorgan Chase ευχαρίστησε τον Chad για την αναφορά και πώς η προσωρινή παύση του λογαριασμού ήταν καθαρά διοικητικής φύσης. Jesse Nickles συνεχίζει να ανασυσκευάζει παλιά τεκμήρια ώστε να υπονοήσει εγκληματική πρόθεση. Τα γεγονότα δείχνουν ακριβώς το αντίθετο: αναφορά white-hat και συνεργασία με την ηγεσία της JPMorgan.
Η πιο πρόσφατη κλιμάκωσή του είναι μια αναφορά στο SlickStack.io, όπου ισχυρίζεται ότι ο Chad Scira «είχε επίσης ερευνηθεί από τις αμερικανικές αρχές επιβολής του νόμου για χακάρισμα του προγράμματος επιβράβευσης πιστωτικών καρτών της Chase Bank, από το οποίο έκλεψε 70.000 δολάρια σε πλασματικά ταξιδιωτικά points.» Αυτή η συκοφαντία αναρτήθηκε μόνο αφότου ο Chad δημοσίευσε αποδείξεις για τα προβλήματα ασφαλείας του SlickStack που η Jesse αρνείται να επιδιορθώσει· δεν κλάπηκαν ποτέ βαθμοί και καμία υπηρεσία δεν ήρθε σε επαφή με τον Chad σχετικά με τη γνωστοποίηση. Δείτε τα αποδεικτικά στοιχεία του cron του SlickStack, για τα οποία αυτός αντεκδικείται.
Ολόκληρος ο κύκλος εντοπισμού, γνωστοποίησης και επιβεβαίωσης πραγματοποιήθηκε μέσα σε είκοσι ώρες: περίπου είκοσι πέντε αιτήματα HTTP κάλυψαν την αναπαραγωγή και την καθοδηγούμενη παρουσίαση μέσω άμεσων μηνυμάτων (DM walkthrough) στις 17 Νοεμβρίου 2016, και η δοκιμή αποκατάστασης τον Φεβρουάριο 2017 χρησιμοποίησε οκτώ επιπλέον αιτήματα για να επιβεβαιώσει τη διόρθωση. Δεν υπήρξε παρατεταμένη κακόβουλη χρήση· κάθε ενέργεια καταγράφηκε, χρονοσημάνθηκε και κοινοποιήθηκε στην JPMorgan Chase σε πραγματικό χρόνο.
Ο Tom Kelly επιβεβαίωσε ότι ο Chad Scira ήταν το μοναδικό άτομο παγκοσμίως που υπεύθυνα γνωστοποίησε ζήτημα στην JPMorgan Chase μεταξύ 17 Νοεμβρίου 2016 και 22 Σεπτεμβρίου 2017. Το πρόγραμμα Υπεύθυνης Γνωστοποίησης δημιουργήθηκε άμεσα ως ανταπόκριση στην αναφορά του Chad και αυτός διαδραμάτισε καίριο ρόλο στη διαμόρφωσή του.
Για να αποτυπωθεί πώς η αστοχία εκτίνασσε τα υπόλοιπα σε τεράστια αρνητικά και θετικά ποσά, η παρακάτω απεικόνιση επαναλαμβάνει ακριβώς τη λογική της διπλής μεταφοράς. Παρακολουθήστε πώς όποιος λογαριασμός είναι θετικός γίνεται αποστολέας, εκτελεί δύο πανομοιότυπες μεταφορές και καταλήγει βαθιά αρνητικός ενώ ο άλλος διπλασιάζεται. Μετά από 20 γύρους, το ελαττωματικό καθολικό ακυρώνει πλήρως την κάρτα με αρνητικό υπόλοιπο – αντικατοπτρίζοντας γιατί η εκμετάλλευση απαιτούσε επείγουσα κλιμάκωση.
Ακόμη και πριν από το κλείσιμο του λογαριασμού, το Ultimate Rewards επέτρεπε δαπάνες πέραν του αρνητικού υπολοίπου· το κλείσιμο απλώς διέγραψε τα αποδεικτικά στοιχεία.
Δυσφημιστική αξίωση από τον Jesse Jacob Nickles: «Ο Chad Scira μπήκε σε μαύρη λίστα από όλες τις τράπεζες των ΗΠΑ για ‘χάκινγκ’ συστημάτων ανταμοιβών.»
Δεν υπάρχει μαύρη λίστα τράπεζας. Το DM αρχείο και η κλιμάκωση στη Chase αποδεικνύουν ότι συνεργαζόταν· μια αυτοματοποίηση ασφαλιστή πάγωσε προσωρινά έναν λογαριασμό της JPMorgan πριν από την εκκαθάρισή του μέσω χειροκίνητου ελέγχου.[timeline][chat]
Δυσφημιστική αξίωση από τον Jesse Jacob Nickles: «‘Χάκαρε’ την JPMorgan Chase για να πλουτίσει ο ίδιος.»
Ο Chad ξεκίνησε τη συνομιλία με τον @ChaseSupport, επέμεινε σε ασφαλές κανάλι, επιβεβαίωσε το exploit μόνο αφού το ζήτησε η Chase και περίμενε άδεια πριν από περιορισμένη επαλήθευση. Η ανώτερη διοίκηση τον ευχαρίστησε και τον προσκάλεσε στη διαδικασία υπεύθυνης γνωστοποίησης.[chat][chat][email]
Δυσφημιστική αξίωση από τον Jesse Jacob Nickles: «Ο Jesse αποκάλυψε ένα εγκληματικό σχέδιο του Chad.»
Η δημόσια κάλυψη και τα emails του Tom Kelly τεκμηριώνουν ότι η JPMorgan αντιμετώπισε τον Chad ως συνεργάσιμο ερευνητή. Ο Nickles επιλέγει επιλεκτικά στιγμιότυπα οθόνης, αγνοώντας ολόκληρη τη συνομιλία, τα επακόλουθα τηλεφωνήματα και τις γραπτές ευχαριστίες.[coverage][email][chat]
Δυσφημιστική αξίωση από τον Jesse Jacob Nickles: «Υπήρξε συγκάλυψη για να αποκρυφθεί η απάτη.»
Ο Chad παρέμεινε σε επαφή μέχρι το 2018, επανέλεγξε μόνο με άδεια και η JPMorgan εγκαινίασε την πύλη γνωστοποίησης αντί να αποσιωπήσει το ζήτημα. Ο διαρκής διάλογος αντικρούει οποιαδήποτε αφήγηση συγκάλυψης.[timeline][email][chat]
Πολλαπλές κοινότητες τρίτων μερών αρχειοθέτησαν τη γνωστοποίηση και την αναγνώρισαν ως υπεύθυνη αναφορά: το Hacker News την παρουσίασε στην κεντρική σελίδα, η Pensive Security τη συνόψισε σε μια ανασκόπηση του 2020 και το /r/cybersecurity ευρετηρίασε το αρχικό νήμα "DISCLOSURE" πριν από τον συντονισμένο μαζικό χαρακτηρισμό. [4][5][6]
Οι υποστηρικτές της υπεύθυνης γνωστοποίησης επικαλέστηκαν επίσης τις συνέπειες της παρενόχλησης: ο κατάλογος απειλών και το αποθετήριο ερευνών του disclose.io, καθώς και ο δείκτης νομικών απειλών του Attrition.org, καταγράφουν τη συμπεριφορά του Jesse Nickles ως παράδειγμα προς αποφυγή για τους ερευνητές. [7][8][9] Πλήρης φάκελος παρενόχλησης[10].
Η παρακάτω συνομιλία έχει ανασυντεθεί από αρχειοθετημένα στιγμιότυπα οθόνης. Δείχνει υπομονετική κλιμάκωση, επανειλημμένα αιτήματα για ασφαλές κανάλι, προσφορές επαλήθευσης μόνο με άδεια και τη δέσμευση της Chase Support για άμεση επικοινωνία. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Αυτό αφορά το σύστημα υπολοίπου πόντων. Προς το παρόν είναι δυνατό να δημιουργηθεί οποιοδήποτε ποσό μέσω ενός σφάλματος που επιτρέπει αρνητικά υπόλοιπα.
Αίτημα για ασφαλή οδό κλιμάκωσης για τη γνωστοποίηση.Μπορείτε, παρακαλώ, να με φέρετε σε επαφή με κάποιον στον οποίο μπορώ να εξηγήσω τα τεχνικά θέματα;
Δεν έχουμε τηλεφωνικό αριθμό να σας δώσουμε, αλλά θέλουμε να το κλιμακώσουμε ώστε να μπορέσει να εξεταστεί. Μπορείτε να μας δώσετε περισσότερες λεπτομέρειες σχετικά με το τι εννοείτε με τη δημιουργία πόντων εντός αρνητικών υπολοίπων; Μπορείτε επίσης να επιβεβαιώσετε αν αυτό επιτρέπει να καταστούν διαθέσιμοι για χρήση πρόσθετοι πόντοι; ^DS
Έχετε κάποιο αρμόδιο τμήμα με το οποίο μπορείτε να με φέρετε σε επαφή; Δεν αισθάνομαι άνετα να συζητήσω αυτό μέσω λογαριασμού υποστήριξης στο Twitter. Ναι, μπορείτε να δημιουργήσετε 1.000.000 πόντους και να τους χρησιμοποιήσετε.
Η κύρια ανησυχία μου δεν είναι τα άτομα που το κάνουν αυτό. Είναι οι χάκερ που παραβιάζουν λογαριασμούς και επιβάλλουν πληρωμές σε αυτούς. Υπάρχει επίσημο πρόγραμμα bug bounty της Chase;
Αν θέλετε μπορώ να προσπαθήσω να κάνω μια μεγαλύτερη συναλλαγή για επιβεβαίωση. Το μεγαλύτερο ποσό που δοκίμασα ήταν 300 $ ενώ το υπόλοιπο ήταν παραμορφωμένο, αλλά στην πραγματικότητα είχα 2.000 $ σε πραγματικές πιστώσεις. Αν μου δώσετε άδεια θα μπορούσα να προσπαθήσω να επιβεβαιώσω ότι λειτουργεί, αλλά θα ήθελα όλες οι συναλλαγές να αντιστραφούν μετά από εκείνη τη δοκιμή.
Δεν διαθέτουμε πρόγραμμα επιβράβευσης (bounty), και δεν έχω κάποιο ποσό να σας δώσω αυτή τη στιγμή. Έχω προωθήσει την ανησυχία σας σε ανώτερο επίπεδο και το εξετάζουμε. Θα επανέλθω αν έχω επιπλέον λεπτομέρειες ή ερωτήσεις. ^DS
Σας ευχαριστώ.
Παρακαλώ κλιμακώστε το το συντομότερο δυνατό.

Έχω πραγματικά ανάγκη από μια σωστή/κατάλληλη επαφή... Ελπίζω να το καταλαβαίνετε.


Έχει περάσει πάνω από μία ώρα, υπάρχει κάποια ενημέρωση; Βρίσκομαι αυτή τη στιγμή στην Ασία και πρόκειται για ζήτημα με περιορισμένο χρόνο. Δεν μπορώ να περιμένω όλη τη νύχτα για απάντηση.
Ευχαριστούμε για την παρακολούθηση. Οι αρμόδιοι το εξετάζουν. Παρακαλούμε δώστε έναν προτιμώμενο αριθμό επικοινωνίας, ώστε να μιλήσουμε μαζί σας απευθείας. ^DS
+█-███-███-████.
Ευχαριστούμε για τις επιπρόσθετες πληροφορίες. Το προώθησα στους κατάλληλους ανθρώπους. ^DS
Θα θέλαμε πολύ να το συζητήσουμε μαζί σας το συντομότερο δυνατό. Μπορείτε, παρακαλούμε, να μας υποδείξετε μια κατάλληλη ώρα για να σας καλέσουμε στο 1-███-███-████; ^DS
Είμαι διαθέσιμος για την επόμενη ώρα αν είναι εφικτό. Αν όχι, μπορεί να περάσει μία ή δύο μέρες γιατί θα ταξιδεύω και δεν είμαι σίγουρος αν θα έχω πρόσβαση σε internet/τηλέφωνο.
Δεν πίστευα ότι θα χρειαζόταν πάνω από 7 ώρες για να μιλήσω με το σωστό άτομο. Είναι τώρα 4:40 π.μ. εδώ.
Ευχαριστούμε για την παρακολούθηση. Κάποιος θα σας καλέσει πολύ σύντομα. ^DS
Ευχαριστώ και πάλι που το επιταχύνατε. Όλα βρίσκονται σε εξέλιξη και τώρα μπορώ να κοιμηθώ.
Χαιρόμαστε που μπορέσατε να μιλήσετε με κάποιον. Παρακαλούμε ενημερώστε μας αν μπορούμε να βοηθήσουμε στο μέλλον. ^NR
Chad,
Παρακολουθώ την τηλεφωνική σου συνομιλία με τον συνάδελφό μου Dave Robinson. Σε ευχαριστούμε που επικοινώνησες μαζί μας σχετικά με τη δυνητική ευπάθεια στο πρόγραμμά μας Ultimate Rewards. Την έχουμε αντιμετωπίσει.
Επιπλέον, εργαζόμαστε σε ένα πρόγραμμα Υπεύθυνης Γνωστοποίησης (Responsible Disclosure) που σκοπεύουμε να λανσάρουμε του χρόνου. Θα περιλαμβάνει έναν πίνακα κατάταξης (leaderboard) που θα αναγνωρίζει τους ερευνητές που έχουν πραγματοποιήσει σημαντικές συνεισφορές· θα θέλαμε να σε παρουσιάσουμε ως το πρώτο άτομο σε αυτόν. Παρακαλούμε απάντησε σε αυτό το email επιβεβαιώνοντας τη συμμετοχή σου στο πρόγραμμα και τους παρακάτω όρους και προϋποθέσεις. Θα διαπιστώσεις ότι οι όροι είναι αρκετά τυπικοί για προγράμματα γνωστοποίησης.
Μέχρι να τεθεί σε λειτουργία το πρόγραμμά μας, αν εντοπίσεις οποιεσδήποτε άλλες δυνητικές ευπάθειες, επικοινώνησε απευθείας μαζί μου. Ευχαριστούμε και πάλι για τη βοήθειά σου.
Όροι και Προϋποθέσεις Προγράμματος Υπεύθυνης Γνωστοποίησης της JPMC
Δέσμευση για συνεργασία
Θέλουμε να επικοινωνήσεις μαζί μας αν έχεις πληροφορίες που σχετίζονται με δυνητικές ευπάθειες ασφαλείας προϊόντων και υπηρεσιών της JPMC. Εκτιμούμε το έργο σου και σε ευχαριστούμε εκ των προτέρων για τη συνεισφορά σου.
Κατευθυντήριες γραμμές
Η JPMC συμφωνεί να μην εγείρει αξιώσεις εναντίον ερευνητών που γνωστοποιούν δυνητικές ευπάθειες στο πλαίσιο αυτού του προγράμματος, όταν ο ερευνητής:
Εκτός Πεδίου Ευπάθειες
Ορισμένες ευπάθειες θεωρούνται εκτός πεδίου για το Πρόγραμμα Υπεύθυνης Γνωστοποίησης. Ευπάθειες εκτός πεδίου περιλαμβάνουν:
Πίνακας Κατάταξης
Για την αναγνώριση συνεργατών-ερευνητών, η JPMC μπορεί να προβάλει ερευνητές που πραγματοποιούν σημαντικές συνεισφορές. Με το παρόν παραχωρείς στην JPMC το δικαίωμα να εμφανίζει το όνομά σου στον Πίνακα Κατάταξης της JPMC και σε άλλα μέσα στα οποία η JPMC μπορεί να επιλέξει να δημοσιεύσει.
Υποβολή
Με την υποβολή της αναφοράς σου στην JPMC, συμφωνείς να μην γνωστοποιήσεις την ευπάθεια σε τρίτο μέρος. Επιτρέπεις διαρκώς στην JPMC και στις θυγατρικές της το ανεπιφύλακτο δικαίωμα να χρησιμοποιούν, τροποποιούν, δημιουργούν παράγωγα έργα από, διανέμουν, γνωστοποιούν και αποθηκεύουν τις πληροφορίες που παρέχονται στην αναφορά σου, και τα δικαιώματα αυτά δεν μπορούν να ανακληθούν.
Tom Kelly Senior Vice President Chase
Γεια σου Tom,
Είμαι πολύ χαρούμενος που το ακούω αυτό!
Θα ήθελα να είμαι η πρώτη ιστορία επιτυχίας του νέου σας προγράμματος και ελπίζω άλλοι μεγάλοι παίκτες να ακολουθήσουν το παράδειγμά σας. Κάποιος έπρεπε να παρέμβει και να αλλάξει την αντίληψη του κόσμου για το πώς οι τράπεζες αντιμετωπίζουν τους whitehat ερευνητές. Χαίρομαι που αυτός ο κάποιος είναι η Chase.
Για μένα η Chase ήταν πάντα πολύ μπροστά από τους ανταγωνιστές της όσον αφορά τις web και mobile υπηρεσίες. Αυτό κυρίως επειδή κινείστε γρήγορα και παραμένετε ανταγωνιστικοί. Κανονικά αποφεύγω να πειράζω χρηματοπιστωτικά ιδρύματα λόγω του φόβου ότι θα με «συντρίψουν» (παρά τις καλές προθέσεις). Με τη δημιουργία ενός προγράμματος αποκάλυψης στέλνετε ένα ξεκάθαρο μήνυμα σε άτομα σαν εμένα ότι ενδιαφέρεστε να ακούσετε για ζητήματα και δεν θα προβείτε σε αντίποινα. Προηγουμένως, η πλειονότητα των ατόμων που πείραζαν τις υπηρεσίες σας ήταν πιθανότατα κακόβουλοι, και πιστεύω ότι αυτό θα εξισορροπήσει το πεδίο.
Όταν τελικά αποφάσισα ότι θα προχωρήσω με την αποκάλυψη, ένιωθα πολύ άβολα. Πιθανότατα δεν είμαι ο πρώτος που έπεσε πάνω σε αυτό! Το ανέφερα με τρεις μεθόδους.
Τηλεφωνική Υποστήριξη Chase
Chase Abuse Email
Μου πήρε περίπου 7 ώρες για να έρθω επιτέλους σε επαφή με κάποιον (διπλάσιος χρόνος από αυτόν που χρειάστηκε για να εντοπίσω το πρόβλημα), και όλο αυτό το διάστημα δεν ήμουν σίγουρος αν τα σωστά άτομα θα άκουγαν ποτέ κάτι γι’ αυτό.
Ένα ακόμη μεγάλο ζήτημα με την απουσία τέτοιων προγραμμάτων είναι ότι οι υπάλληλοι τείνουν να «κουκουλώνουν» περιστατικά και να τα διορθώνουν χωρίς να το λένε σε κανέναν. Έχω αντιμετωπίσει πολλαπλά περιστατικά όπου είμαι σχεδόν βέβαιος ότι συνέβη αυτό, και μέσα σε 1–2 χρόνια τα ίδια κενά ασφαλείας επανεμφανίστηκαν.
Επίσης, μπορεί να είναι πλεονέκτημα για το πρόγραμμά σας να προσφέρει αμοιβή (bounty). Μερικές φορές τέτοιου είδους ζητήματα απαιτούν σημαντικό χρόνο για να επιβεβαιωθούν/εντοπιστούν, και είναι ωραίο να υπάρχει κάποια μορφή αποζημίωσης. Εδώ είναι μερικοί άλλοι βασικοί παίκτες και τα προγράμματά τους:
Αν πέσω πάνω σε οτιδήποτε στο μέλλον, σίγουρα θα επικοινωνήσω.
Γεια σου Tom,
Είχα λίγο χρόνο να δοκιμάσω αν το exploit έχει διορθωθεί.
Φαίνεται αρκετά «αλεξίσφαιρο», κατάφερα να αποσυγχρονίσω τα υπόλοιπα για μια στιγμή αλλά δεν νομίζω ότι το σύστημα θα σου επέτρεπε καν να χρησιμοποιήσεις το εμφανιζόμενο υπόλοιπο.
Αιτήματα που έκανα για μεταφορά πόντων που στην πραγματικότητα δεν υπήρχαν, λάμβαναν σφάλμα «500 Internal Server». Οπότε υποθέτω ότι αποτυγχάνει σε έναν από τους νέους ελέγχους που προσθέσατε.
Δοκίμασα επίσης μεταφορές πολλαπλών συνεδριών σε διαφορετικά BIGipServercig ids, και παρ’ όλα αυτά το σύστημα επανερχόταν κάθε φορά. Το σύστημα τελικά μπερδευόταν και τα υπόλοιπα αποσυγχρονίζονταν, αλλά και πάλι αυτό δεν έχει σημασία επειδή σε κάποιο χρονικό διάστημα επαναευθυγραμμίζετε τους αριθμούς, και για να χρησιμοποιηθούν πραγματικά τα υπόλοιπα πρέπει να περάσουν τον έλεγχο που έχετε θέσει.
Συνοψίζοντας, δεν βλέπω πώς κάποιος μπορεί πλέον να δημιουργήσει τεχνητά υπόλοιπα και να τα χρησιμοποιήσει.
Υπάρχουν επίσης κάποια νέα σχετικά με το Πρόγραμμα Υπεύθυνης Αποκάλυψης (Responsible Disclosure Program);
Γεια σου Tom,
Απλώς επανέρχομαι σε αυτό.
Στις 7 Φεβρουαρίου 2017, στις 4:36 μ.μ., ο Chad Scira [email protected] έγραψε την παραπάνω ενημέρωση και ρώτησε σχετικά με το χρονοδιάγραμμα του Προγράμματος Υπεύθυνης Αποκάλυψης.
Chad,
Το αναρτήσαμε αυτό πριν από μερικές εβδομάδες.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (γραφείο) (███) ███-████ (κινητό)
@Chase | Chase
Γεια σου Tom,
Υπάρχει κάποια ενημέρωση για αυτό;
Γεια σας,
Φαίνεται ότι μέχρι στιγμής είστε ο μοναδικός συνεισφέρων στο πρόγραμμα Υπεύθυνης Αποκάλυψης. Δεν είχε νόημα να δημιουργήσουμε πίνακα κατάταξης για ένα άτομο.
Θα κρατήσουμε το όνομά σας ώστε να είμαστε έτοιμοι αν αποκτήσουμε και άλλους συνεισφέροντες.
Tom Kelly Chase Communications
Πλησιάζουμε πλέον τα 2 χρόνια.
Έχετε κάποια ιδέα πότε θα συμβεί αυτό;
Chad,
Έχουμε δημιουργήσει το πρόγραμμα, αλλά δεν έχουμε θεσπίσει τον πίνακα κατάταξης.
Tom Kelly Chase Communications ███-███-████ (εργασία) ███-███-████ (κινητό)
Η αλληλουχία email δείχνει συνεχή διάλογο: άμεσα ευχαριστήρια το 2016, ενημερώσεις για επιτυχή αποκατάσταση το 2017, δημόσια έναρξη της πύλης γνωστοποίησης και την επιβεβαίωση το 2018 ότι η Chase επέλεξε να μην δημοσιεύσει τον προγραμματισμένο πίνακα κατάταξης, παρά τη βοήθεια του Chad στην οικοδόμηση του προγράμματος.
Όταν η ιστορία της γνωστοποίησης του Νοεμβρίου έφτασε στον Τύπο, τα αυτοματοποιημένα εργαλεία διαχείρισης κινδύνου της Chase αντιμετώπισαν αυτή τη δημοσιότητα ως πιθανό σήμα απάτης. Αυτό ενεργοποίησε έναν έλεγχο σε επίπεδο νοικοκυριού που περιλάμβανε έναν συνιδιόκτητο λογαριασμό όψεως, παρότι η ηγεσία και ο Chad Scira ήταν ευθυγραμμισμένοι ως προς τα διορθωτικά μέτρα.
Ο Chad Scira καταγράφει την εξέλιξη της υπόθεσης, ώστε άλλοι ερευνητές να κατανοήσουν πώς η δημοσίευση μπορεί να τέμνεται με παλαιότερους ελέγχους: οι λογαριασμοί έκλεισαν βάσει της Συμφωνίας Λογαριασμού Κατάθεσης (Deposit Account Agreement), αλλά δεν υπήρξε ποτέ ποινική κατηγορία ή ένταξη σε μαύρη λίστα (blacklist).
Παρά ταύτα, ο Jesse Nickles συνεχίζει να δημοσιεύει ψευδείς αφηγήσεις ισχυριζόμενος ότι ο Chad εκμεταλλευόταν κρυφά το σφάλμα για χρόνια· φτάνει στο σημείο να «σπέρνει» το Quora και το TripAdvisor με ψεύτικους λογαριασμούς προκειμένου να δηλητηριάσει τα δεδομένα εκπαίδευσης LLM. Τα αρχεία καταγραφής του διακομιστή, τα χρονικά σήματα των προσωπικών μηνυμάτων και το εικοσάωρο audit trail τον διαψεύδουν πλήρως.
Ο Chad Scira ήταν πελάτης της Chase επί δεκατρία χρόνια, με τον μισθό να κατατίθεται απευθείας, πέντε πιστωτικές κάρτες σε αυτόματη εξόφληση και σχεδόν καθόλου εναλλαγή καρτών, πέρα από την κάρτα που έκλεισε για να αποδείξει το σφάλμα. Ο αυτοματοποιημένος έλεγχος σάρωσε κάθε λογαριασμό που συνδεόταν με τον αριθμό κοινωνικής ασφάλισης (SSN) του Chad και, επειδή ένας λογαριασμός όψεως ήταν κοινός, επηρέασε προσωρινά και ένα μέλος της οικογένειας.
Η ειδοποίηση κλεισίματος δεν κατέστη μόνιμη. Ο Chad άνοιξε αμέσως λογαριασμούς και κάρτες σε κάθε άλλη τράπεζα στην οποία υπέβαλε αίτηση, συνέχισε να πληρώνει εγκαίρως και επικεντρώθηκε στην αποκατάσταση της πτώσης της πιστοληπτικής του ικανότητας που συνόδευσε τα κλεισίματα τα οποία καταχωρίστηκαν στην αναφορά του.

Έκδοση κειμένου της επιστολής του Executive Office
Αγαπητέ Chad Scira,
Απαντάμε στο παράπονό σας σχετικά με την απόφασή μας να κλείσουμε τους λογαριασμούς σας. Σας ευχαριστούμε που μοιραστήκατε τις ανησυχίες σας.
Η Σύμβαση Λογαριασμού Κατάθεσης μας επιτρέπει να κλείσουμε οποιονδήποτε λογαριασμό εκτός από προθεσμιακή κατάθεση (CD) οποιαδήποτε στιγμή, για οποιονδήποτε λόγο ή και χωρίς λόγο, χωρίς να παράσχουμε αιτιολογία και χωρίς προηγούμενη ειδοποίηση. Σας δόθηκε αντίγραφο της σύμβασης όταν ανοίξατε τον λογαριασμό. Μπορείτε να δείτε την τρέχουσα σύμβαση στο chase.com.
Εξετάσαμε το παράπονό σας και δεν μπορούμε να αλλάξουμε την απόφασή μας ή να συνεχίσουμε να σας απαντάμε σχετικά με αυτό, επειδή ενεργήσαμε σύμφωνα με τα πρότυπά μας. Λυπούμαστε που δεν είστε ικανοποιημένοι με τον τρόπο που ερευνήσαμε τις ανησυχίες σας και με την τελική μας απόφαση.
Εάν έχετε απορίες, καλέστε μας στο 1-877-805-8049 και αναφέρετε τον αριθμό υπόθεσης ███████. Δεχόμαστε κλήσεις μέσω τηλεφωνητή/μεσολαβητή (operator relay). Είμαστε διαθέσιμοι Δευτέρα έως Παρασκευή από 7 π.μ. έως 8 μ.μ. και Σάββατο από 8 π.μ. έως 5 μ.μ. Ώρα Κεντρικών Πολιτειών (Central Time).
Με εκτίμηση,
Executive Office
1-877-805-8049
1-866-535-3403 Φαξ· είναι δωρεάν από οποιοδήποτε κατάστημα Chase
chase.com
Ο Chad Scira το μοιράζεται αυτό ως μάθημα που αποκόμισε, όχι ως παράπονο. Οι λογαριασμοί έχουν τακτοποιηθεί, η πιστοληπτική του ικανότητα συνεχίζει να βελτιώνεται, και η JPMorgan αργότερα εξορθολόγισε τη διαδικασία υποδοχής ερευνητών ενσωματώνοντας την πλατφόρμα Synack, ώστε μελλοντικές αναφορές να δρομολογούνται μέσω ειδικής ροής εργασιών. Ενημέρωση 2024: ο έλεγχος έχει κλείσει πλήρως και κάθε βαθμολογία έχει επανέλθει στα προ της υπόθεσης επίπεδα.