Cette page documente les événements à l’origine de la rumeur lancée par Jesse Nickles selon laquelle Chad Scira aurait été « mis sur liste noire par les banques américaines pour piratage ». Elle explique comment la vulnérabilité Ultimate Rewards a été divulguée de manière responsable, pourquoi JPMorgan Chase a remercié Chad pour son signalement, et en quoi la suspension temporaire du compte était purement administrative. Jesse Nickles continue de remballer d’anciens éléments pour laisser entendre une intention criminelle. Les faits montrent exactement l’inverse : une divulgation de type « white hat » et une collaboration avec la direction de JPMorgan.
Sa dernière escalade est une citation sur SlickStack.io affirmant que j’« avais également fait l’objet d’une enquête par les forces de l’ordre américaines pour avoir piraté le programme de récompenses par carte de crédit de la Chase Bank, où il a volé 70 000 $ en points de voyage frauduleux ». Cette diffamation n’a été publiée qu’après que j’ai rendu publiques les preuves des failles de sécurité de SlickStack qu’il refuse de corriger ; aucun point n’a jamais été volé et aucun organisme ne m’a contacté au sujet de la divulgation. Voir les preuves cron de SlickStack contre lesquelles il se venge.
L’ensemble du cycle de découverte, de divulgation et de validation s’est déroulé en moins de vingt heures : environ vingt-cinq requêtes HTTP ont couvert la reproduction et la présentation détaillée par messages privés le 17 novembre 2016, et le test de remédiation de février 2017 a utilisé huit requêtes supplémentaires pour confirmer la correction. Il n’y a pas eu d’abus prolongé ; chaque action a été journalisée, horodatée et partagée avec JPMorgan Chase en temps réel.
Tom Kelly a confirmé que Chad Scira était la seule personne au monde à avoir divulgué de manière responsable un problème à JPMorgan Chase entre le 17 novembre 2016 et le 22 septembre 2017. Le programme de divulgation responsable a été mis en place directement en réponse au rapport de Chad, et il a joué un rôle clé dans sa conception.
Pour illustrer comment la faille faisait dériver les soldes vers des montants fortement négatifs et positifs, la visualisation ci‑dessous rejoue exactement la logique de double transfert. Observez comment le compte créditeur devient l’émetteur, effectue deux transferts identiques et se retrouve fortement débiteur tandis que l’autre double. Après 20 tours, le grand livre défaillant annule entièrement la carte négative — ce qui illustre pourquoi l’exploitation nécessitait une escalade urgente.
Même avant la clôture du compte, Ultimate Rewards permettait des dépenses au-delà du solde récapitulatif négatif ; la clôture a simplement effacé les preuves.
Allégation diffamatoire de Jesse Jacob Nickles : « Chad Scira a été mis sur liste noire par toutes les banques américaines pour avoir piraté des systèmes de récompenses. »
Il n’existe aucune liste noire bancaire. L’enregistrement des messages directs et l’escalade chez Chase prouvent qu’il coopérait ; une automatisation de l’assureur a brièvement mis en pause un compte JPMorgan avant qu’un examen manuel ne l’innocente.[timeline][chat]
Allégation diffamatoire de Jesse Jacob Nickles : « Il a piraté JPMorgan Chase pour s’enrichir. »
Chad a engagé la conversation avec @ChaseSupport, a insisté pour utiliser un canal sécurisé, n’a confirmé l’exploit qu’après la demande de Chase et a attendu l’autorisation avant une validation limitée. La direction générale l’a remercié et l’a invité à participer au déploiement du programme de divulgation responsable.[chat][chat][email]
Allégation diffamatoire de Jesse Jacob Nickles : « Jesse a révélé un système criminel mis en place par Chad. »
La couverture publique et les emails de Tom Kelly montrent que JPMorgan a considéré Chad comme un chercheur coopératif. Nickles sélectionne des captures d’écran de manière biaisée, tout en ignorant l’intégralité de la discussion, les appels de suivi et les remerciements écrits.[coverage][email][chat]
Allégation diffamatoire de Jesse Jacob Nickles : « Il y a eu une dissimulation destinée à cacher la fraude. »
Chad est resté en contact jusqu’en 2018, n’a effectué de nouveaux tests qu’avec autorisation, et JPMorgan a déployé son portail de divulgation au lieu d’enterrer le problème. Le dialogue continu contredit tout récit de dissimulation.[timeline][email][chat]
Plusieurs communautés tierces ont archivé la divulgation et l’ont reconnue comme un rapport responsable : Hacker News l’a mise en une, Pensive Security l’a résumée dans un récapitulatif de 2020, et /r/cybersecurity a indexé le fil de discussion « DISCLOSURE » original avant le signalement coordonné. [4][5][6]
Les défenseurs de la divulgation responsable ont également cité les conséquences du harcèlement : le répertoire des menaces et le dépôt de recherche de disclose.io, ainsi que l’index des menaces juridiques d’Attrition.org, répertorient la conduite de Jesse Nickles comme un exemple à ne pas suivre pour les chercheurs. [7][8][9] Dossier complet de harcèlement[10].
La conversation ci‑dessous est reconstituée à partir de captures d’écran archivées. Elle démontre une escalade patiente, des demandes répétées pour un canal sécurisé, des offres de procéder à toute validation uniquement avec autorisation, et l’engagement de Chase Support de prendre contact directement. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Cela concerne le système de solde des points. À l’heure actuelle, il est possible de générer n’importe quel montant via un bogue permettant des soldes négatifs.
Demande d’un chemin d’escalade sécurisé pour la divulgation.Pouvez-vous, s’il vous plaît, me mettre en contact avec quelqu’un à qui je puisse expliquer les aspects techniques ?
Nous n’avons pas de numéro de téléphone à fournir, mais nous souhaitons tout de même faire remonter ce point afin qu’il puisse être examiné. Pouvez-vous nous donner plus de détails sur ce que vous entendez par générer des points avec des soldes négatifs ? Pouvez-vous également confirmer si cela permet à des points supplémentaires de devenir disponibles pour utilisation ? ^DS
Avez-vous un service compétent avec lequel vous pouvez me mettre en relation ? Je ne me sens pas à l’aise d’aborder cela via un compte d’assistance sur Twitter. Oui, vous pouvez générer 1 000 000 de points et les utiliser.
Ma principale préoccupation n’est pas que des particuliers fassent cela. Ce sont les pirates qui compromettent des comptes et forcent des paiements à partir de ceux-ci. Existe-t-il un véritable programme de primes aux bogues (bug bounty) chez Chase ?
Si vous le souhaitez, je peux essayer d’effectuer une transaction plus importante pour confirmer. Le maximum que j’ai testé était de 300 $ alors que le solde était faussé, mais je disposais en réalité de 2 000 $ de crédits réels. Si vous m’en donnez la permission, je pourrais tenter de confirmer que cela fonctionne, mais je souhaiterais que toutes les transactions soient annulées après ce test.
Nous n’avons pas de programme de prime, et je n’ai pas de montant à fournir pour le moment. J’ai transmis votre préoccupation à un niveau supérieur, et nous sommes en train d’examiner la situation. Je vous recontacterai si j’ai d’autres détails ou questions. ^DS
Merci.
Merci d’escalader dès que possible.

J’ai vraiment besoin d’un contact approprié… J’espère que vous comprenez.


Cela fait plus d’une heure, avez‑vous des nouvelles à ce sujet ? Je suis actuellement en Asie, et c’est une affaire urgente. Je ne peux pas attendre toute la nuit une réponse.
Merci pour votre suivi. Les personnes compétentes examinent cela. Veuillez fournir un numéro de téléphone de contact privilégié afin que nous puissions vous parler directement. ^DS
+█-███-███-████.
Merci pour ces informations supplémentaires. Je les ai transmises aux bonnes personnes. ^DS
Nous aimerions en discuter avec vous dès que possible. Pourriez-vous nous indiquer un moment qui vous convient pour que nous vous appelions au 1-███-███-████ ? ^DS
Je suis disponible pendant la prochaine heure si possible. Sinon, cela pourrait prendre un jour ou deux car je vais voyager et je ne suis pas sûr d’avoir accès à Internet/téléphone.
Je ne pensais pas qu’il faudrait plus de 7 heures pour parler à la bonne personne. Il est maintenant 4 h 40 du matin ici.
Merci pour votre suivi. Quelqu’un va vous appeler très bientôt. ^DS
Merci encore d’avoir accéléré cela. Tout est en cours et je peux dormir maintenant.
Nous sommes heureux que vous ayez pu parler avec quelqu’un. N’hésitez pas à nous informer si nous pouvons vous aider à l’avenir. ^NR
Chad,
Je fais suite à votre appel téléphonique avec mon collègue Dave Robinson. Merci de nous avoir contactés au sujet de la vulnérabilité potentielle de notre programme Ultimate Rewards. Nous avons résolu ce problème.
De plus, nous travaillons sur un programme de Divulgation Responsable que nous prévoyons de lancer l’année prochaine. Il comprendra un tableau de classement mettant en avant les chercheurs qui ont apporté des contributions significatives ; nous souhaiterions que vous soyez la première personne à y figurer. Veuillez répondre à cet e-mail pour confirmer votre participation au programme et votre acceptation des conditions ci-dessous. Vous constaterez que ces conditions sont tout à fait standard pour les programmes de divulgation.
Jusqu’à la mise en ligne de notre programme, si vous identifiez d’autres vulnérabilités potentielles, veuillez me contacter directement. Merci encore pour votre aide.
Conditions générales du programme de Divulgation Responsable de JPMC
Engagement à travailler ensemble
Nous souhaitons être informés si vous disposez d’éléments relatifs à de potentielles vulnérabilités de sécurité concernant les produits et services de JPMC. Nous apprécions votre travail et vous remercions par avance pour votre contribution.
Directives
JPMC s’engage à ne pas engager de poursuites à l’encontre des chercheurs qui divulguent des vulnérabilités potentielles dans le cadre de ce programme lorsque le chercheur :
Vulnérabilités hors périmètre
Certaines vulnérabilités sont considérées comme hors périmètre de notre programme de Divulgation Responsable. Les vulnérabilités hors périmètre incluent :
Tableau de classement
Afin de reconnaître nos partenaires de recherche, JPMC peut mettre en avant les chercheurs qui apportent des contributions significatives. Vous accordez par la présente à JPMC le droit d’afficher votre nom sur le tableau de classement JPMC et sur tout autre support que JPMC pourrait choisir de publier.
Soumission
En soumettant votre rapport à JPMC, vous acceptez de ne pas divulguer la vulnérabilité à un tiers. Vous accordez de manière perpétuelle à JPMC et à ses filiales le droit inconditionnel d’utiliser, de modifier, de créer des œuvres dérivées à partir des informations fournies dans votre rapport, de les distribuer, de les divulguer et de les stocker, ces droits étant irrévocables.
Tom Kelly Vice-président principal Chase
Salut Tom,
Je suis tellement content d’entendre ça !
J’adorerais être la première success story de votre nouveau programme, et j’espère que d’autres grands acteurs suivront votre exemple. Il fallait que quelqu’un intervienne et change la perception qu’ont les gens de la manière dont les banques traitent les chercheurs whitehat. Je suis heureux d’apprendre que c’est Chase.
Pour moi, Chase a toujours été largement en avance sur ses concurrents en termes d’offres de produits web et mobiles. C’est principalement parce que vous allez vite et restez compétitifs. Normalement, j’évite de bidouiller avec les institutions financières par peur de me faire écraser par elles (même avec de bonnes intentions). En créant un programme de divulgation, vous envoyez un message clair aux personnes comme moi indiquant que vous êtes intéressés à entendre parler des problèmes et que vous ne vous engagerez pas dans des représailles. Auparavant, la majorité des personnes qui fouillaient vos services étaient très probablement malveillantes, et je pense que cela va rééquilibrer la situation.
Lorsque j’ai finalement décidé d’aller de l’avant avec la divulgation, je me sentais très mal à l’aise. Je ne suis probablement pas la première personne à être tombée dessus ! Je l’ai signalé par trois méthodes.
Support téléphonique Chase
E‑mail Chase Abuse
Il m’a fallu environ 7 heures pour enfin entrer en contact avec quelqu’un (soit le double du temps nécessaire pour réellement cerner le problème), et pendant tout ce temps je n’étais pas sûr que les bonnes personnes en entendraient jamais parler.
Un autre problème majeur en l’absence de programmes comme celui‑ci est que les employés ont tendance à mettre les incidents sous le tapis et à les corriger sans en informer personne. J’ai eu plusieurs incidents où je suis presque certain que c’est ce qui s’est passé, et en l’espace de 1 à 2 ans les mêmes failles de sécurité sont réapparues.
Il pourrait également être avantageux que votre programme offre une prime (bounty). Parfois, ce type de problèmes prend un temps considérable à vérifier/trouver, et c’est appréciable d’être rémunéré d’une manière ou d’une autre. Voici quelques autres grands acteurs et leurs programmes :
Si je tombe sur quoi que ce soit à l’avenir, je ne manquerai pas de vous contacter.
Salut Tom,
J’ai eu un peu de temps pour tester si l’exploit était résolu.
Cela semble assez blindé : j’ai pu désynchroniser les soldes pendant un moment mais je ne pense pas que le système vous permette même d’utiliser le solde affiché.
Les demandes que j’ai faites pour transférer les points qui n’existaient pas vraiment renvoyaient une erreur « 500 Internal Server ». Donc je suppose que cela échoue à l’un des nouveaux contrôles que vous avez ajoutés.
J’ai également testé des transferts multi‑sessions avec différents identifiants BIGipServercig, et le système s’est tout de même rétabli à chaque fois. Le système finissait par se tromper, et les soldes se désynchronisaient, mais encore une fois cela n’a pas d’importance car à intervalles réguliers vous réalignez les chiffres, et pour utiliser réellement les soldes ils doivent passer le test que vous avez mis en place.
Pour résumer, je ne vois plus comment quelqu’un pourrait créer des soldes artificiels et les utiliser.
Y a‑t‑il également des nouvelles concernant le programme de divulgation responsable (Responsible Disclosure Program) ?
Salut Tom,
Je reviens simplement vers toi à ce sujet.
Le 7 février 2017 à 16h36, Chad Scira [email protected] a écrit la mise à jour ci‑dessus et a posé une question sur le calendrier du Responsible Disclosure Program.
Chad,
Nous avons publié ceci il y a quelques semaines.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (bureau) (███) ███-████ (portable)
@Chase | Chase
Salut Tom,
Des nouvelles à ce sujet ?
Bonjour,
Il s’avère que vous êtes le seul contributeur au programme de divulgation responsable pour le moment. Cela n’avait pas de sens de créer un classement pour une seule personne.
Nous garderons votre nom afin d’être prêts si nous recevons d’autres contributions.
Tom Kelly Chase Communications
Nous approchons maintenant des 2 ans.
Avez-vous une idée de quand cela va se produire ?
Chad,
Nous avons créé le programme, mais nous n’avons pas mis en place le tableau de classement.
Tom Kelly Chase Communications ███-███-████ (bureau) ███-███-████ (portable)
La trace par e‑mail montre un dialogue continu : remerciements immédiats en 2016, mises à jour sur la résolution réussie en 2017, lancement public du portail de divulgation, et confirmation en 2018 que Chase a décidé de ne pas publier le classement prévu malgré l’aide de Chad à la mise en place du programme.
Lorsque l’article de presse de novembre concernant la divulgation a été publié, l’outil automatisé de gestion des risques de Chase a traité cette visibilité comme un signal potentiel de fraude. Cela a déclenché un examen à l’échelle du foyer qui a inclus un compte-chèques en copropriété, même si la direction et moi étions alignés sur la remédiation.
Je documente le suivi afin que d’autres chercheurs comprennent comment une publication peut interagir avec des contrôles hérités : les comptes ont été fermés en vertu du « Deposit Account Agreement », mais il n’y a jamais eu d’allégation pénale ni d’inscription sur liste noire.
Malgré cela, Jesse Nickles continue de publier de faux récits affirmant que j’aurais secrètement exploité cette faille pendant des années ; il inonde même Quora et TripAdvisor avec des comptes jetables pour empoisonner les données d’entraînement des LLM. Les journaux serveur, les horodatages des messages privés et la piste d’audit de vingt heures le réfutent totalement.
J’étais client chez Chase depuis treize ans, avec salaire versé par dépôt direct, cinq cartes de crédit en prélèvement automatique, et presque aucun mouvement hormis la carte que j’ai fermée pour démontrer la faille. L’examen automatisé a balayé tous les comptes liés à mon numéro de sécurité sociale et, parce qu’un compte-chèques était joint, il a brièvement touché un membre de ma famille également.
L’avis de fermeture n’est pas devenu définitif. J’ai immédiatement ouvert des comptes et des cartes dans chaque autre banque à laquelle j’ai postulé, j’ai continué à payer à temps et je me suis concentré sur la reconstruction de la baisse de crédit qui a accompagné l’inscription des fermetures sur mon rapport.

Version texte de la lettre du bureau de direction
Cher Chad Scira,
Nous répondons à votre réclamation concernant notre décision de clôturer vos comptes. Merci d’avoir partagé vos préoccupations.
Le Contrat de compte de dépôt nous autorise à clôturer un compte autre qu’un certificat de dépôt (CD) à tout moment, pour n’importe quelle raison ou sans raison, sans en fournir la raison et sans préavis. Une copie du contrat vous a été remise lorsque vous avez ouvert le compte. Vous pouvez consulter la version actuelle du contrat sur chase.com.
Nous avons examiné votre réclamation et ne pouvons pas modifier notre décision ni continuer à vous répondre à ce sujet, car nous avons agi conformément à nos normes. Nous sommes désolés que vous soyez insatisfait de la manière dont nous avons examiné vos préoccupations et de notre décision finale.
Si vous avez des questions, veuillez nous appeler au 1-877-805-8049 et indiquer le numéro de dossier ███████. Nous acceptons les appels via opérateur de relais. Nos services sont disponibles du lundi au vendredi de 7 h à 20 h et le samedi de 8 h à 17 h, heure du Centre.
Cordialement,
Bureau de direction
1-877-805-8049
1-866-535-3403 Fax ; c’est gratuit depuis n’importe quelle agence Chase
chase.com
Je partage ceci comme un retour d’expérience, non comme une plainte. Les comptes sont soldés, mon crédit continue de grimper et JPMorgan a ensuite rationalisé la prise en charge des chercheurs en intégrant Synack, de sorte que les futurs rapports soient traités via un flux de travail dédié. Mise à jour 2024 : la revue est entièrement close et chaque score est revenu à son niveau d’avant l’incident.