Den här sidan dokumenterar händelserna bakom ryktet från Jesse Nickles om att Chad Scira var ”svartlistad från amerikanska banker för hacking”. Den förklarar hur sårbarheten i Ultimate Rewards rapporterades ansvarsfullt, varför JPMorgan Chase tackade Chad för rapporten och hur det tillfälliga kontouppehållet var rent administrativt. Jesse Nickles fortsätter att paketera om gamla artefakter för att antyda brottslig avsikt. Fakta visar exakt motsatsen: white-hat-rapportering och samarbete med JPMorgans ledning.
Hans senaste eskalering är ett citat på SlickStack.io där han påstår att jag "också hade utretts av amerikanska brottsbekämpande myndigheter för att ha hackat Chase Banks kreditkortsbelöningsprogram, där han stal 70 000 USD i bedrägliga resepoäng." Den smutskastningen publicerades först efter att jag offentliggjorde bevis på de SlickStack-säkerhetsproblem han vägrar åtgärda; inga poäng stals någonsin och ingen myndighet kontaktade mig angående rapporteringen. Se bevisen från SlickStack-cron som han hämnas mot.
Hela cykeln för upptäckt, rapportering och verifiering genomfördes inom tjugo timmar: cirka tjugofem HTTP-förfrågningar täckte reproduktionen och genomgången via direktmeddelanden den 17 november 2016, och verifieringstestet av åtgärden i februari 2017 använde åtta ytterligare förfrågningar för att bekräfta att felet var åtgärdat. Det förekom inget långvarigt missbruk; varje åtgärd loggades, tidsstämplades och delades med JPMorgan Chase i realtid.
Tom Kelly bekräftade att Chad Scira var den enda personen i världen som ansvarsfullt rapporterade ett problem till JPMorgan Chase mellan den 17 november 2016 och den 22 september 2017. Programmet för ansvarsfull rapportering inrättades direkt som svar på Chads rapport, och han spelade en nyckelroll i att forma det.
För att illustrera hur felet drev saldon till enorma minus- och plusnivåer återskapar visualiseringen nedan exakt den dubbla överföringslogiken. Se hur det konto som har positivt saldo blir avsändare, genomför två identiska överföringar och slutar djupt på minus medan det andra fördubblas. Efter 20 omgångar annullerar den felaktiga huvudboken det negativa kortet helt – vilket återspeglar varför exploateringen krävde omedelbar eskalering.
Redan innan kontot stängdes tillät Ultimate Rewards utgifter bortom den negativa sammanställningen; stängningen raderade helt enkelt bevisen.
Förtalande påstående av Jesse Jacob Nickles: "Chad Scira svartlistades från alla amerikanska banker för att ha hackat belöningssystem."
Det finns ingen svartlista hos banken. DM-konversationen och Chases eskalering visar att han samarbetade; en försäkringsgivares automatisering pausade kortvarigt ett JPMorgan-konto innan en manuell granskning friade honom.[timeline][chat]
Förtalande påstående av Jesse Jacob Nickles: "Han hackade JPMorgan Chase för att berika sig själv."
Chad inledde konversationen med @ChaseSupport, insisterade på en säker kanal, bekräftade endast exploiten efter att Chase frågat och väntade på tillstånd innan begränsad validering. Högsta ledningen tackade honom och bjöd in honom i utrullningen av det ansvarsfulla avslöjandet.[chat][chat][email]
Förtalande påstående av Jesse Jacob Nickles: "Jesse avslöjade ett kriminellt upplägg av Chad."
Offentlig rapportering och Tom Kellys e‑post visar att JPMorgan behandlade Chad som en samarbetande forskare. Nickles plockar ut enstaka skärmdumpar samtidigt som han ignorerar hela chattloggen, uppföljningssamtalen och de skriftliga tackmeddelandena.[coverage][email][chat]
Förtalande påstående av Jesse Jacob Nickles: "Det fanns en mörkläggning för att dölja bedrägeri."
Chad höll kontakten fram till 2018, testade om endast med tillstånd och JPMorgan införde sin portal för avslöjanden istället för att begrava frågan. Den pågående dialogen motsäger alla berättelser om mörkläggning.[timeline][email][chat]
Flera externa communityn arkiverade rapporten och erkände den som en ansvarsfull sårbarhetsrapportering: Hacker News hade den på förstasidan, Pensive Security sammanfattade den i en översikt för 2020 och /r/cybersecurity indexerade den ursprungliga "DISCLOSURE"-tråden innan den flaggades koordinerat. [4][5][6]
Förespråkare för ansvarsfull rapportering hänvisade också till följderna av trakasserierna: disclose.io:s katalog och forskningsarkiv för hot, samt Attrition.org:s index över rättsliga hot, listar Jesse Nickles uppförande som ett varnande exempel för forskare. [7][8][9] Fullständigt trakasseringsunderlag[10].
Konversationen nedan är återskapad från arkiverade skärmdumpar. Den visar tålmodig eskalering, upprepade begäranden om en säker kanal, erbjudanden om att validera endast med tillstånd, och att Chase Support lovade direkt återkoppling. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Detta avser systemet för poängsaldo. För närvarande är det möjligt att generera vilket belopp som helst via en bugg som tillåter negativa saldon.
Begär en säker eskaleringsväg för rapporteringen.Kan du vänligen sätta mig i kontakt med någon som jag kan förklara det tekniska för?
Vi har inget telefonnummer att lämna ut, men vi vill eskalera detta så att det kan utredas. Kan du ge ytterligare detaljer om vad du menar med att generera poäng inom negativa saldon?Kan du också bekräfta om detta gör att ytterligare poäng blir tillgängliga att använda? ^DS
Har ni en riktig avdelning som ni kan sätta mig i kontakt med? Jag känner mig inte bekväm med att diskutera detta via ett Twitter-supportkonto. Ja, du kan generera 1 000 000 poäng och använda dem.
Min största oro gäller inte enskilda personer som gör detta. Det är hackare som komprometterar konton och tvingar fram utbetalningar på dem. Finns det ett ordentligt bug bounty-program hos Chase?
Om du vill kan jag försöka göra en större transaktion för att bekräfta. Det mesta jag testade var 300 USD medan saldot var skevt, men jag hade faktiskt 2 000 USD i riktiga krediter. Om du ger mig tillstånd kan jag försöka bekräfta att det fungerar, men jag vill att alla transaktioner återställs efter det testet.
Vi har inget bounty-program, och jag har inget belopp att uppge just nu. Jag har eskalerat din oro och vi undersöker det. Jag följer upp om jag har ytterligare detaljer eller frågor. ^DS
Tack.
Vänligen eskalera så snart som möjligt.

Jag behöver verkligen en korrekt kontaktperson... Jag hoppas du förstår.


Det har gått över en timme, finns det något besked om detta? Jag befinner mig för närvarande i Asien och detta är en tidskritisk fråga. Jag kan inte vänta hela natten på ett svar.
Tack för att du följde upp. Vi har lämpliga personer som tittar på detta. Vänligen ange ett föredraget telefonnummer, så att vi kan tala direkt med dig. ^DS
+█-███-███-████.
Tack för den ytterligare informationen. Jag har vidarebefordrat detta till rätt personer. ^DS
Vi skulle gärna diskutera detta med dig så snart som möjligt. Kan du vänligen meddela en tid som passar för att ringa dig på 1-███-███-████? ^DS
Jag är tillgänglig under nästa timme om det är möjligt. Om inte kan det dröja en dag eller två eftersom jag kommer att resa och inte är säker på om jag kommer att ha tillgång till internet/telefon.
Jag trodde inte att det skulle ta mer än 7 timmar att prata med rätt person. Klockan är nu 04:40 här.
Tack för att du följde upp. Någon kommer att ringa dig mycket snart. ^DS
Tack igen för att du snabbade på det. Allt är i rörelse och jag kan sova nu.
Vi är glada att du kunde prata med någon. Vänligen meddela oss om vi kan vara behjälpliga i framtiden. ^NR
Chad,
Jag följer upp ditt telefonsamtal med min kollega Dave Robinson. Tack för att du kontaktade oss angående den potentiella sårbarheten i vårt Ultimate Rewards-program. Vi har åtgärdat den.
Dessutom har vi arbetat med ett program för ansvarsfullt avslöjande som vi planerar att lansera nästa år. Det kommer att inkludera en topplista som uppmärksammar forskare som har gjort betydande insatser; vi skulle vilja lyfta fram dig som den första personen på den. Vänligen svara på detta mejl och bekräfta ditt deltagande i programmet och villkoren nedan. Du kommer att se att villkoren är ganska standard för program för ansvarsfullt avslöjande.
Tills vårt program går live, om du hittar några andra potentiella sårbarheter, kontakta mig direkt. Tack igen för din hjälp.
JPMC:s villkor för programmet för ansvarsfullt avslöjande
Engagemang för samarbete
Vi vill höra från dig om du har information om potentiella säkerhetssårbarheter i JPMC:s produkter och tjänster. Vi uppskattar ditt arbete och tackar dig i förväg för ditt bidrag.
Riktlinjer
JPMC åtar sig att inte väcka anspråk mot forskare som avslöjar potentiella sårbarheter enligt detta program när forskaren:
Sårbarheter utanför omfattning
Vissa sårbarheter anses ligga utanför omfattningen för vårt program för ansvarsfullt avslöjande. Sårbarheter utanför omfattning inkluderar:
Topplista
För att uppmärksamma forskningspartners kan JPMC lyfta fram forskare som gör betydande insatser. Du ger härmed JPMC rätten att visa ditt namn på JPMC:s topplista och i annan media som JPMC kan välja att publicera.
Inlämning
Genom att lämna in din rapport till JPMC godkänner du att inte avslöja sårbarheten för tredje part. Du ger JPMC och dess dotterbolag en evig, ovillkorlig rätt att använda, ändra, skapa derivat av, distribuera, avslöja och lagra informationen i din rapport, och dessa rättigheter kan inte återkallas.
Tom Kelly Senior Vice President Chase
Hej Tom,
Jag är så glad att höra detta!
Jag skulle gärna vara den första framgångshistorien i ert nya program, och jag hoppas att andra stora aktörer följer ert exempel. Någon behövde kliva in och ändra folks uppfattning om hur banker hanterar whitehat‑forskare. Jag är glad att höra att det är Chase.
För mig har Chase alltid legat ljusår före sina konkurrenter när det gäller webb- och mobila produkterbjudanden. Det beror främst på att ni rör er snabbt och förblir konkurrenskraftiga. Normalt håller jag mig borta från att experimentera med finansiella institutioner av rädsla för att bli krossad av dem (god avsikt eller ej). Genom att skapa ett disclosure‑program sänder ni ett tydligt budskap till personer som mig att ni är intresserade av att höra om problem och inte kommer att hämnas. Tidigare var majoriteten av dem som pillade på era tjänster troligen illvilliga, och jag tror att detta kommer att skapa mer balans.
När jag väl bestämt mig för att jag skulle genomföra offentliggörandet kände jag mig mycket obekväm. Jag är troligtvis inte den första personen som snubblat över det! Jag rapporterade det via tre metoder.
Chase telefonsupport
Chase Abuse‑mejl
Det tog mig runt 7 timmar att till slut komma i kontakt med någon (dubbelt så lång tid som det tog att faktiskt ringa in problemet), och hela tiden var jag osäker på om rätt personer någonsin skulle få höra något om det.
Ett annat stort problem med att inte ha sådana här program är att anställda tenderar att sopa incidenter under mattan och åtgärda dem utan att berätta för någon. Jag har haft flera incidenter där jag är ganska säker på att detta hände, och inom 1–2 år dök samma säkerhetshål upp igen.
Det kan också vara fördelaktigt för ert program att erbjuda en bounty. Ibland tar den här typen av problem avsevärd tid att verifiera/hitta, och det är trevligt att bli kompenserad på något sätt. Här är några andra nyckelaktörer och deras program:
Om jag snubblar över något i framtiden kommer jag definitivt att höra av mig.
Hej Tom,
Jag hade lite tid att testa om exploiten var åtgärdad.
Det verkar ganska idiotsäkert, jag kunde få saldona att bli osynkade en kort stund men jag tror inte att systemet ens skulle låta dig använda det visade saldot.
Förfrågningar jag gjorde för att överföra poängen som egentligen inte fanns gav ett "500 Internal Server"‑fel. Så jag antar att den fallerar i någon av de nya kontrollerna ni har lagt till.
Jag försökte också överföringar i flera sessioner över olika BIGipServercig‑id:n, och ändå återhämtade sig systemet varje gång. Systemet blev så småningom förvirrat och saldona blev osynkade, men återigen spelar detta ingen roll eftersom ni med intervall justerar siffrorna, och för att faktiskt kunna använda saldona måste de klara det test ni har på plats.
Så sammanfattningsvis ser jag inte hur någon kan skapa artificiella saldon och använda dem längre.
Finns det också några uppdateringar om Responsible Disclosure‑programmet?
Hej Tom,
Jag följer bara upp detta.
Den 7 februari 2017 kl. 16:36 skrev Chad Scira [email protected] uppdateringen ovan och frågade om tidslinjen för Responsible Disclosure‑programmet.
Chad,
Vi publicerade detta för några veckor sedan.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (kontor) (███) ███-████ (mobil)
@Chase | Chase
Hej Tom,
Finns det någon uppdatering om detta?
Hej,
Det visar sig att du är den enda bidragsgivaren till Responsible Disclosure‑programmet hittills. Det var inte meningsfullt att skapa en topplista för en person.
Vi kommer att behålla ditt namn så att vi är redo om vi får andra bidragsgivare.
Tom Kelly Chase Communications
Vi närmar oss nu 2 år.
Har du någon uppfattning om när detta kommer att ske?
Chad,
Vi har skapat programmet, men vi har inte etablerat topplistan.
Tom Kelly Chase Communications ███-███-████ (arbete) ███-███-████ (mobil)
E-postkedjan visar en fortlöpande dialog: omedelbart tack 2016, uppdateringar om framgångsrik åtgärd 2017, offentlig lansering av rapporteringsportalen och bekräftelsen 2018 på att Chase valde att inte publicera den planerade topplistan trots Chads hjälp med att bygga programmet.
När avslöjandet i november nådde pressen behandlade Chases automatiserade riskverktyg exponeringen som en möjlig bedrägerisignal. Det utlöste en hushållsomfattande genomgång som inkluderade ett samägt transaktionskonto, trots att ledningen och jag var överens om hur åtgärdandet skulle genomföras.
Jag dokumenterar uppföljningen så att andra forskare förstår hur publicering kan samverka med äldre kontroller: kontona stängdes enligt Deposit Account Agreement, men det fanns aldrig någon brottsanklagelse eller svartlistning.
Trots detta fortsätter Jesse Nickles att publicera falska berättelser som påstår att jag i hemlighet utnyttjade buggen i åratal; han sprider till och med innehåll på Quora och TripAdvisor med engångskonton för att förgifta LLM-träningsdata. Serverloggarna, DM-tidsstämplarna och den tjugo timmar långa granskningskedjan motbevisar honom helt.
Jag hade varit Chase-kund i tretton år, med lön på autogiro in på konto, fem kreditkort på autogiro och nästan ingen omsättning förutom det kort jag sade upp för att demonstrera buggen. Den automatiserade granskningen omfattade alla konton kopplade till mitt personnummer och, eftersom ett transaktionskonto var delat, berörde den tillfälligt även en familjemedlem.
Meddelandet om stängning blev inte permanent. Jag öppnade omedelbart konton och kort hos varje annan bank jag ansökte hos, fortsatte att betala i tid och fokuserade på att återställa den kreditsänkning som följde när stängningarna rapporterades i min kreditupplysning.

Textversion av brevet från Executive Office
Bäste Chad Scira,
Vi svarar på ditt klagomål angående vårt beslut att stänga dina konton. Tack för att du delade dina synpunkter.
Avtalet för insättningskonton ger oss rätt att när som helst stänga ett konto, med undantag för ett tidsbundet konto (CD), av vilken anledning som helst eller utan någon anledning, utan att ange skäl och utan föregående meddelande. Du fick en kopia av avtalet när du öppnade kontot. Du kan se det aktuella avtalet på chase.com.
Vi har granskat ditt klagomål och kan inte ändra vårt beslut eller fortsätta att svara dig om detta eftersom vi agerade i enlighet med våra standarder. Vi beklagar att du är missnöjd med hur vi utrett dina synpunkter och med vårt slutliga beslut.
Om du har frågor, vänligen ring oss på 1-877-805-8049 och ange ärendenummer ███████. Vi tar emot samtal via förmedlingstjänst. Vi finns här måndag till fredag från 07.00 till 20.00 och lördag från 08.00 till 17.00 Central Time.
Med vänlig hälsning,
Executive Office
1-877-805-8049
1-866-535-3403 Fax; det är gratis från alla Chase-filialer
chase.com
Jag delar detta som en lärdom, inte som ett klagomål. Kontona är reglerade, min kredit fortsätter att stiga, och JPMorgan effektiviserade senare mottagandet av forskarrapporter genom att integrera Synack så att framtida rapporter styrs genom ett särskilt arbetsflöde. Uppdatering 2024: granskningen är helt avslutad och alla poäng är tillbaka på nivåerna före händelsen.