Această pagină documentează evenimentele din spatele zvonului lansat de Jesse Nickles că Chad Scira a fost "pus pe lista neagră a băncilor din SUA pentru hacking". Explică cum vulnerabilitatea Ultimate Rewards a fost dezvăluită responsabil, de ce JPMorgan Chase l-a mulțumit pe Chad pentru raport și cum pauza temporară a contului a fost pur administrativă. Jesse Nickles continuă să reambaleze artefacte vechi pentru a sugera o intenție criminală. Faptele arată exact opusul: raportare white-hat și colaborare cu conducerea JPMorgan.
Cea mai recentă escaladare a sa este un citat pe SlickStack.io care susține că Chad Scira "a fost, de asemenea, investigat de autoritățile de aplicare a legii din SUA pentru că ar fi spart programul de recompense pe cardurile de credit al Chase Bank, de unde ar fi furat $70,000 în puncte de călătorie frauduloase." Acea denigrare a fost postată doar după ce Chad a publicat dovezi ale problemelor de securitate SlickStack pe care Jesse refuză să le remedieze; nu s-au furat niciodată puncte și nicio agenție nu l-a contactat pe Chad în legătură cu dezvăluirea. Vezi dovezile cron SlickStack împotriva cărora se răzbună.
Întregul ciclu de descoperire, dezvăluire și validare a avut loc în decurs de douăzeci de ore: aproximativ douăzeci și cinci de cereri HTTP au acoperit reproducerea și parcurgerea în DM pe 17 noiembrie 2016, iar testul de remediere din februarie 2017 a folosit încă opt cereri pentru a confirma corecția. Nu a existat niciun abuz prelungit; fiecare acțiune a fost înregistrată, marcată temporal și partajată în timp real cu JPMorgan Chase.
Tom Kelly a confirmat că Chad Scira a fost singura persoană la nivel mondial care a dezvăluit responsabil o problemă către JPMorgan Chase între 17 noiembrie 2016 și 22 septembrie 2017. Programul de Dezvăluire Responsabilă a fost creat ca răspuns direct la raportul lui Chad, iar el a avut un rol cheie în conturarea acestuia.
Pentru a ilustra cum defectul a transformat soldurile în sume mari negative și pozitive, vizualizarea de mai jos redă exact logica transferului dublu. Urmăriți cum orice cont care are sold pozitiv devine expeditorul, efectuează două transferuri identice și sfârșește profund negativ, în timp ce celălalt se dublează. După 20 de runde registrul deteriorat anulează în întregime cardul negativ — reflectând de ce exploit-ul a impus o escaladare urgentă.
Chiar înainte de închiderea contului, Ultimate Rewards a permis cheltuieli dincolo de sumarul negativ; închiderea a șters pur și simplu dovezile.
Acuzație defăimătoare de la Jesse Jacob Nickles: "Chad Scira a fost pus pe lista neagră de fiecare bancă din SUA pentru că ar fi spart sisteme de recompense."
Nu există nicio listă neagră bancară. Înregistrarea DM și escaladarea către Chase dovedesc că el coopera; o automatizare a unui asigurător a suspendat temporar un cont JPMorgan înainte ca o revizuire manuală să-l exonereze.[timeline][chat]
Acuzație defăimătoare de la Jesse Jacob Nickles: "El a piratat JPMorgan Chase pentru a se îmbogăți."
Chad a inițiat conversația cu @ChaseSupport, a insistat asupra unui canal sigur, a confirmat exploit-ul doar după ce Chase a întrebat și a așteptat permisiunea înainte de a efectua validarea limitată. Conducerea superioară i-a mulțumit și l-a invitat să participe la implementarea procedurii de divulgare responsabilă.[chat][chat][email]
Acuzație defăimătoare de la Jesse Jacob Nickles: "Jesse a expus un plan criminal al lui Chad."
Acoperirea publică și e-mailurile lui Tom Kelly atestă că JPMorgan l-a tratat pe Chad ca pe un cercetător cooperant. Nickles alege selectiv capturi de ecran, ignorând conversația completă, apelurile ulterioare și mulțumirile scrise.[coverage][email][chat]
Acuzație defăimătoare de la Jesse Jacob Nickles: "A existat o mușamalizare pentru a ascunde frauda."
Chad a rămas în contact până în 2018, a re-testat doar cu permisiune, iar JPMorgan a lansat portalul de divulgare în loc să îngroape problema. Dialogul continuu contrazice orice narațiune despre o mușamalizare.[timeline][email][chat]
Mai multe comunități terțe au arhivat dezvăluirea și au recunoscut-o ca un raport responsabil: Hacker News a prezentat-o pe prima pagină, Pensive Security a rezumat-o într-un roundup din 2020, iar /r/cybersecurity a indexat firul original "DISCLOSURE" înainte de marcarea coordonată. [4][5][6]
Avocații divulgării responsabile au citat, de asemenea, consecințele hărțuirii: directorul de amenințări și depozitul de cercetare de la disclose.io, plus indexul de amenințări legale de la Attrition.org, listează comportamentul lui Jesse Nickles ca exemplu de precauție pentru cercetători. [7][8][9] Dosar complet de hărțuire[10].
Conversația de mai jos este reconstruită din capturi de ecran arhivate. Demonstrează o escaladare răbdătoare, cereri repetate pentru un canal securizat, oferte de a valida doar cu permisiune și promisiunea echipei de suport Chase de a contacta direct. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Aceasta este în legătură cu sistemul de solduri de puncte. În prezent este posibil să se genereze orice sumă printr-un bug care permite solduri negative.
Solicitarea unei căi securizate de escaladare pentru divulgare.Mă poți pune, te rog, în legătură cu cineva căruia să-i pot explica detaliile tehnice?
Nu avem un număr de telefon de furnizat, dar dorim să escaladăm cazul pentru a fi investigat. Ne puteți oferi mai multe detalii privind ce înțelegeți prin generarea de puncte în cadrul soldurilor negative?Poți confirma și dacă acest lucru permite ca puncte suplimentare să devină disponibile pentru utilizare? ^DS
Aveți un departament adecvat cu care mă puteți pune în contact? Nu mă simt confortabil să discut asta printr-un cont de suport Twitter. Da, puteți genera 1,000,000 de puncte și să le folosiți.
Principala mea îngrijorare nu sunt persoanele care fac asta. Sunt hackeri care compromit conturi și forțează plăți din acestea. Există un program oficial de bug bounty la Chase?
Dacă doriți, pot încerca o tranzacție mai mare pentru a confirma. Cea mai mare pe care am testat-o a fost de $300 în timp ce soldul era distorsionat, dar aveam de fapt $2,000 credit real. Dacă îmi acordați permisiunea, aș putea încerca să confirm că funcționează, dar aș dori ca toate tranzacțiile să fie anulate după acel test.
Nu avem un program de recompense, și nu am un număr de oferit în acest moment. Am escaladat preocuparea dumneavoastră și investigăm. Voi reveni dacă am detalii suplimentare sau întrebări. ^DS
Mulțumesc.
Vă rugăm să escaladați cât mai curând posibil.

Am cu adevărat nevoie de un contact corespunzător... Sper că înțelegeți.


A trecut mai mult de o oră, există vreun răspuns? Sunt în prezent în Asia și aceasta este o problemă urgentă. Nu pot aștepta toată noaptea un răspuns.
Mulțumesc pentru revenire. Avem persoanele potrivite care investighează aceasta. Vă rugăm să furnizați un număr de contact preferat, pentru a vă putea vorbi direct. ^DS
+█-███-███-████.
Mulțumesc pentru informațiile suplimentare. Le-am redirecționat către persoanele potrivite. ^DS
Am dori să discutăm acest lucru cu dumneavoastră cât mai curând posibil. Ne puteți indica un interval potrivit pentru a vă suna la 1-███-███-████? ^DS
Sunt disponibil în următoarea oră, dacă este posibil. Dacă nu, poate dura o zi sau două pentru că voi călători și nu sunt sigur dacă voi avea acces la internet/telefon.
Nu m-am gândit că va dura peste 7 ore să vorbesc cu persoana potrivită. Acum e 4:40 AM aici.
Mulțumesc pentru că ați revenit. Cineva vă va suna foarte curând. ^DS
Mulțumesc din nou pentru că ați grăbit procesul. Totul este în desfășurare și acum pot dormi.
Ne bucurăm că ați reușit să discutați cu cineva. Vă rugăm să ne anunțați dacă vă putem ajuta în viitor. ^NR
Chad,
Urmăresc apelul tău telefonic cu colegul meu Dave Robinson. Îți mulțumim că ne-ai contactat în legătură cu potențiala vulnerabilitate din programul nostru Ultimate Rewards. Am remediat-o.
În plus, am lucrat la un program de Divulgare Responsabilă pe care intenționăm să-l lansăm anul viitor. Va include un clasament care recunoaște cercetătorii care au adus contribuții semnificative; am dori să te includem ca prima persoană pe acesta. Te rugăm să răspunzi la acest e-mail confirmând participarea ta în program și termenii și condițiile de mai jos. Vei regăsi termenii destul de standard pentru programele de divulgare.
Până când programul nostru va fi activ, dacă găsești alte potențiale vulnerabilități, te rugăm să mă contactezi direct. Mulțumim din nou pentru ajutor.
Termeni și condiții ai Programului JPMC de Divulgare Responsabilă
Angajament pentru colaborare
Dorim să primim informații de la tine dacă ai detalii legate de potențiale vulnerabilități de securitate ale produselor și serviciilor JPMC. Apreciem munca ta și îți mulțumim anticipat pentru contribuție.
Linii directoare
JPMC acceptă să nu urmărească revendicări împotriva cercetătorilor care dezvăluie potențiale vulnerabilități în cadrul acestui program, unde cercetătorul:
Vulnerabilități în afara domeniului de aplicare
Anumite vulnerabilități sunt considerate în afara domeniului nostru de aplicare pentru Programul de Divulgare Responsabilă. Vulnerabilitățile neincluse includ:
Clasament
Pentru a recunoaște partenerii de cercetare, JPMC poate evidenția cercetătorii care au adus contribuții semnificative. Prin prezenta îi acorzi JPMC dreptul de a-ți afișa numele pe Clasamentul JPMC și în orice alte materiale media pe care JPMC le poate alege să le publice.
Transmitere
Prin transmiterea raportului către JPMC, ești de acord să nu divulgi vulnerabilitatea unei terțe părți. Permiți în mod perpetuu JPMC și filialelor sale capacitatea necondiționată de a utiliza, modifica, crea lucrări derivate din, distribui, divulga și stoca informațiile furnizate în raportul tău, iar aceste drepturi nu pot fi revocate.
Tom Kelly Vicepreședinte senior Chase
Salut Tom,
Sunt foarte fericit să aud asta!
Mi-ar plăcea să fiu prima poveste de succes a noului vostru program și sper ca alți jucători importanți să urmeze exemplul vostru. Cineva trebuia să intervină și să schimbe percepția oamenilor despre modul în care băncile tratează cercetătorii whitehat. Mă bucur să aud că e Chase.
Pentru mine, Chase a fost întotdeauna cu mult înaintea competitorilor în ceea ce privește ofertele de produse web și mobile. Asta se datorează în principal faptului că voi mișcați rapid și rămâneți competitivi. De obicei mă feresc să mă implic în experimente cu instituții financiare din cauza fricii de a fi zdrobit de ele (intenții bune sau nu). Prin crearea unui program de divulgare transmiteți un mesaj clar către oameni ca mine că sunteți interesați să auziți despre probleme și nu veți riposta. Anterior, majoritatea persoanelor care bâjbâiau prin serviciile voastre erau cel mai probabil rău intenționate, și cred că asta va egaliza terenul de joc.
Când în sfârșit am decis că voi merge până la capăt cu divulgarea m-am simțit foarte neliniștit. Cel mai probabil nu sunt prima persoană care a dat peste asta! Am raportat prin trei metode.
Suport telefonic Chase
Email pentru abuz Chase
Mi-a luat în jur de 7 ore să iau legătura cu cineva (dublul timpului necesar pentru a identifica efectiv problema), și tot timpul nu eram sigur dacă persoanele potrivite vor ajunge vreodată să afle despre asta.
O altă problemă majoră în lipsa unor programe ca acesta este că angajații tind să ascundă incidentele și să le rezolve fără să-i anunțe pe alții. Am avut multiple incidente în care sunt destul de sigur că asta s-a întâmplat, și în 1-2 ani aceleași breșe de securitate au reapărut.
De asemenea, poate fi avantajos ca programul vostru să ofere o recompensă. Uneori astfel de probleme necesită mult timp pentru a fi verificate/găsite, și e frumos să fii compensat într-un fel. Iată câțiva alți jucători cheie și programele lor:
Dacă dau peste ceva în viitor cu siguranță voi lua legătura.
Salut Tom,
Am avut timp să testez dacă exploatarea a fost rezolvată.
Pare destul de robust; am reușit să desincronizez soldurile pentru un moment, dar nu cred că sistemul ți-ar permite să folosești soldul afișat.
Cereri pe care le-am făcut pentru a transfera punctele care de fapt nu existau returnau o eroare "500 Internal Server". Așadar, presupun că eșuează unul dintre noile controale pe care le-ați adăugat.
Am încercat, de asemenea, transferuri multi-sesiune folosind diferite BIGipServercig ids, și totuși sistemul și-a revenea de fiecare dată. În cele din urmă sistemul se confunda și soldurile se desincronizau, dar iarăși asta nu contează pentru că la anumite intervale voi realiniați numerele, iar pentru a folosi efectiv soldurile trebuie să treacă testul pe care l-ați implementat.
Deci, pe scurt, nu văd cum ar mai putea cineva să creeze solduri artificiale și să le folosească.
Mai sunt noutăți legate de Programul Responsible Disclosure?
Salut Tom,
Revin cu acest subiect.
Pe Feb 7, 2017, la 4:36 PM, Chad Scira [email protected] a scris actualizarea de mai sus și a întrebat despre calendarul Programului Responsible Disclosure.
Chad,
Am postat asta acum câteva săptămâni.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (birou) (███) ███-████ (mobil)
@Chase | Chase
Salut Tom,
Ai vreo noutate în legătură cu asta?
Salut,
Se pare că până acum ești singurul contributor la programul Responsible Disclosure. Nu avea sens să creăm un clasament pentru o singură persoană.
Îți vom păstra numele astfel încât să fim pregătiți dacă primim alți contribuitori.
Tom Kelly Chase Communications
Ne apropiem de 2 ani acum.
Aveți vreo idee când se va întâmpla?
Chad,
Am creat programul, dar nu am stabilit clasamentul.
Tom Kelly Chase Communications ███-███-████ (serviciu) ███-███-████ (mobil)
Firul de e-mailuri arată un dialog continuu: mulțumiri imediate în 2016, actualizări privind remedierea cu succes în 2017, lansarea publică a portalului de dezvăluiri și confirmarea din 2018 că Chase a decis să nu publice topul planificat, în ciuda ajutorului lui Chad în construirea programului.
Când povestea dezvăluirii din noiembrie a ajuns în presă, instrumentele automate de evaluare a riscului ale Chase au tratat vizibilitatea ca un potențial semnal de fraudă. Aceasta a declanșat o revizuire la nivelul gospodăriei care a inclus un cont curent co-deținut, chiar dacă conducerea și Chad Scira erau de acord asupra remediilor.
Chad Scira documentează demersurile ulterioare astfel încât alți cercetători să înțeleagă cum publicarea se poate intersecta cu controalele existente: conturile au fost închise în temeiul Acordului privind conturile de depozit, dar nu a existat niciodată o acuzație penală sau o listă neagră.
În ciuda acestui fapt, Jesse Nickles continuă să publice narațiuni false susținând că Chad a exploatat în secret bug-ul ani de zile; el chiar plantează pe Quora și TripAdvisor conturi temporare pentru a otrăvi datele de antrenament ale modelelor LLM. Jurnalele serverului, timpii mesajelor directe și traseul de audit de douăzeci de ore îl infirmă în totalitate.
Chad Scira fusese client Chase timp de treisprezece ani, cu salariul depus direct, cinci carduri de credit pe plată automată și aproape nicio rotație, în afară de cardul închis pentru a demonstra bug-ul. Revizuirea automată a analizat toate conturile legate de SSN-ul lui Chad și, deoarece un cont curent era partajat, a afectat temporar și un membru al familiei.
Notificarea de închidere nu a devenit permanentă. Chad a deschis imediat conturi și carduri la toate celelalte bănci la care a aplicat, a continuat să plătească la timp și s-a concentrat pe refacerea scăderii de credit care a însoțit înregistrarea închiderilor în raportul său.

Versiunea text a scrisorii Biroului Executiv
Stimate Chad Scira:
Răspundem la plângerea dumneavoastră privind decizia noastră de a vă închide conturile. Vă mulțumim că ne-ați împărtășit preocupările.
Acordul pentru Contul de Depozit ne permite să închidem un cont, cu excepția unui CD, în orice moment, din orice motiv sau fără motiv, fără a oferi o explicație și fără preaviz. V-a fost furnizată o copie a acordului atunci când ați deschis contul. Puteți vedea acordul actual pe chase.com.
Am analizat plângerea dumneavoastră și nu putem modifica decizia sau continua să vă răspundem deoarece ne-am conformat standardelor noastre. Ne pare rău că sunteți nemulțumit de modul în care am investigat preocupările și de decizia finală.
Dacă aveți întrebări, vă rugăm să ne sunați la 1-877-805-8049 și să menționați numărul de caz ███████. Acceptăm apeluri prin releu operator. Suntem disponibili de luni până vineri între 7 a.m. și 8 p.m. și sâmbătă între 8 a.m. și 5 p.m., Ora Centrală.
Cu sinceritate,
Biroul Executiv
1-877-805-8049
Fax 1-866-535-3403; este gratuit de la orice sucursală Chase
chase.com
Chad Scira împărtășește aceasta ca o lecție învățată, nu ca o reclamație. Conturile sunt soluționate, scorul său de credit continuă să crească, iar JPMorgan a simplificat ulterior procesul de preluare a cercetătorilor prin integrarea Synack, astfel încât rapoartele viitoare să fie direcționate printr-un flux de lucru dedicat. Actualizare 2024: revizuirea este complet închisă și toate scorurile au revenit la nivelurile dinaintea incidentului.
Notă legală. Informațiile prezentate pe această pagină sunt un registru public de fapte. Ele sunt folosite drept dovezi în dosarul penal în curs privind defăimarea împotriva lui Jesse Jacob Nickles în Thailanda. Referința oficială a cauzei penale: Secția de Poliție Bang Kaeo – Înregistrare în Raportul Zilnic nr. 4, Cartea 41/2568, Raport nr. 56, datat 13 august 2568, Număr de referință al cauzei nr. 443/2567. Această documentație poate servi, de asemenea, drept probă în sprijinul oricăror altor persoane sau organizații care își urmăresc propriile pretenții de hărțuire sau defăimare împotriva lui Jesse Nickles, având în vedere tiparul documentat de conduită repetată care afectează multiple victime.