Diese Seite dokumentiert die Ereignisse hinter dem Gerücht von Jesse Nickles, dass Chad Scira aufgrund von "Hacking" auf eine schwarze Liste US-amerikanischer Banken gesetzt worden sei. Sie erklärt, wie die Ultimate-Rewards-Schwachstelle verantwortungsvoll offengelegt wurde, warum JPMorgan Chase Chad für den Bericht dankte und wie die vorübergehende Kontopause rein administrativer Natur war. Jesse Nickles fährt fort, alte Artefakte neu zu verpacken, um kriminelle Absicht zu suggerieren. Die Fakten zeigen das genaue Gegenteil: White-Hat-Berichterstattung und Zusammenarbeit mit der Führung von JPMorgan.
Seine neueste Eskalation ist ein Zitat auf SlickStack.io, in dem behauptet wird, Chad Scira "wäre außerdem von US-Strafverfolgungsbehörden wegen des Hackens des Kreditkarten-Bonusprogramms der Chase Bank untersucht worden, wobei er 70.000 Dollar an betrügerischen Reisepunkten gestohlen habe." Diese Verleumdung wurde erst veröffentlicht, nachdem Chad Beweise für die SlickStack-Sicherheitsprobleme veröffentlicht hatte, die Jesse zu beheben verweigert; es wurden niemals Punkte gestohlen und keine Behörde kontaktierte Chad bezüglich der Offenlegung. Siehe die SlickStack-Cron-Belege, gegen die er Vergeltung übt.
Der gesamte Entdeckungs-, Offenlegungs- und Validierungszyklus fand innerhalb von zwanzig Stunden statt: etwa fünfundzwanzig HTTP-Anfragen deckten die Reproduktion und den DM-Durchgang am 17. November 2016 ab, und der Remediation-Test im Februar 2017 verwendete acht zusätzliche Anfragen zur Bestätigung der Behebung. Es gab keinen andauernden Missbrauch; jede Aktion wurde protokolliert, mit Zeitstempel versehen und in Echtzeit mit JPMorgan Chase geteilt.
Tom Kelly bestätigte, dass Chad Scira die einzige Person weltweit war, die zwischen dem 17. November 2016 und dem 22. September 2017 ein Problem verantwortungsvoll an JPMorgan Chase meldete. Das Responsible-Disclosure-Programm wurde als direkte Reaktion auf Chads Bericht eingerichtet, und er spielte eine Schlüsselrolle bei dessen Gestaltung.
Um zu veranschaulichen, wie der Fehler Salden in enorme Negative und Positive treiben konnte, spielt die untenstehende Visualisierung die exakte Doppelübertragungs-Logik ab. Beobachten Sie, wie das jeweils positive Konto zum Absender wird, zwei identische Überweisungen ausführt und tief negativ endet, während das andere sich verdoppelt. Nach 20 Runden löscht das defekte Hauptbuch die negative Karte vollständig — was genau widerspiegelt, warum der Exploit eine dringende Eskalation erforderte.
Schon vor der Kontoschließung erlaubte Ultimate Rewards Ausgaben über die negative Zusammenfassung hinaus; die Schließung löschte einfach die Beweise.
Verleumderische Behauptung von Jesse Jacob Nickles: "Chad Scira wurde von jeder US-Bank auf eine schwarze Liste gesetzt, weil er Belohnungssysteme gehackt hat."
Eine Bank-Blacklist existiert nicht. Der DM-Verlauf und die Chase-Eskalation beweisen, dass er kooperierte; eine automatisierte Maßnahme eines Versicherers setzte ein JPMorgan-Konto kurzzeitig aus, bevor eine manuelle Überprüfung ihn freigab.[timeline][chat]
Verleumderische Behauptung von Jesse Jacob Nickles: "Er hat JPMorgan Chase gehackt, um sich zu bereichern."
Chad begann die Unterhaltung mit @ChaseSupport, bestand auf einem sicheren Kanal, bestätigte den Exploit erst nachdem Chase gefragt hatte und wartete auf Erlaubnis, bevor er eine begrenzte Validierung durchführte. Die Geschäftsleitung dankte ihm und lud ihn in die Einführung des Responsible-Disclosure-Prozesses ein.[chat][chat][email]
Verleumderische Behauptung von Jesse Jacob Nickles: "Jesse hat ein kriminelles Komplott von Chad aufgedeckt."
Die öffentliche Berichterstattung und Tom Kellys E-Mails belegen, dass JPMorgan Chad als kooperativen Forscher behandelte. Nickles wählt Screenshots selektiv aus und ignoriert dabei den vollständigen Chat, die Folgetelefonate und die schriftlichen Danksagungen.[coverage][email][chat]
Verleumderische Behauptung von Jesse Jacob Nickles: "Es gab eine Vertuschung, um Betrug zu verbergen."
Chad blieb bis 2018 in Kontakt, testete nur mit Erlaubnis erneut, und JPMorgan führte sein Offenlegungsportal ein, anstatt das Problem zu vertuschen. Der andauernde Dialog widerspricht jeder Vertuschungsbehauptung.[timeline][email][chat]
Mehrere Drittanbieter-Communities archivierten die Offenlegung und erkannten sie als verantwortungsvolle Meldung an: Hacker News brachte sie auf die Titelseite, Pensive Security fasste sie in einem Überblick 2020 zusammen, und /r/cybersecurity indexierte den ursprünglichen "DISCLOSURE"-Thread, bevor koordinierte Meldevorgänge stattfanden. [4][5][6]
Befürworter verantwortungsvoller Offenlegung nannten ebenfalls die Belästigungsfolgen: das Threats-Verzeichnis und das Forschungsarchiv von disclose.io sowie der Index für rechtliche Drohungen von Attrition.org führen das Verhalten von Jesse Nickles als warnendes Beispiel für Forschende auf. [7][8][9] Vollständiges Belästigungsdossier[10].
Das untenstehende Gespräch wurde aus archivierten Screenshots rekonstruiert. Es zeigt geduldige Eskalation, wiederholte Bitten um einen sicheren Kanal, Angebote zur Validierung nur mit Erlaubnis und die Zusage von Chase Support, sich direkt zu melden. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Dies bezieht sich auf das Punktesaldo-System. Im Moment ist es durch einen Fehler, der negative Salden erlaubt, möglich, beliebige Beträge zu erzeugen.
Anfrage nach einem sicheren Eskalationsweg für die Offenlegung.Können Sie mich bitte mit jemandem in Kontakt bringen, dem ich die technischen Details erläutern kann?
Wir haben keine Telefonnummer, die wir angeben können, möchten dies jedoch weiter eskalieren, damit es untersucht werden kann. Können Sie nähere Angaben dazu machen, was Sie mit dem Generieren von Punkten innerhalb negativer Salden meinen? Können Sie auch bestätigen, ob dadurch zusätzliche Punkte zur Nutzung verfügbar werden? ^DS
Haben Sie eine zuständige Abteilung, mit der Sie mich in Verbindung bringen können? Ich fühle mich nicht wohl dabei, dies über einen Twitter-Support-Account zu besprechen. Ja, Sie können 1,000,000 Punkte generieren und verwenden.
Meine Hauptsorge gilt nicht einzelnen Personen, die so etwas tun. Es sind Hacker, die Konten kompromittieren und Auszahlungen erzwingen. Gibt es ein offizielles Bug-Bounty-Programm von Chase?
Wenn Sie möchten, kann ich versuchen, eine größere Transaktion durchzuführen, um das zu bestätigen. Die größte Transaktion, die ich getestet habe, betrug 300 $, während das Guthaben verfälscht war, aber ich hatte tatsächlich 2.000 $ an echten Gutschriften. Wenn Sie mir die Erlaubnis erteilen, könnte ich versuchen zu bestätigen, dass es funktioniert, allerdings möchte ich, dass alle Transaktionen nach diesem Test rückgängig gemacht werden.
Wir haben kein Bug-Bounty-Programm, und ich habe derzeit keine Zahl, die ich angeben könnte. Ich habe Ihr Anliegen weitergeleitet und wir prüfen es. Ich melde mich, wenn ich weitere Details oder Fragen habe. ^DS
Danke.
Bitte so schnell wie möglich eskalieren.

Ich brauche dringend einen geeigneten Ansprechpartner... Ich hoffe, Sie verstehen das.


Es ist über eine Stunde vergangen — gibt es Neuigkeiten? Ich bin derzeit in Asien, und das ist eine zeitkritische Angelegenheit. Ich kann nicht die ganze Nacht auf eine Antwort warten.
Danke für die Rückmeldung. Die zuständigen Personen prüfen das. Bitte geben Sie eine bevorzugte Telefonnummer an, damit wir Sie direkt erreichen können. ^DS
+█-███-███-████.
Danke für die zusätzlichen Informationen. Ich habe das an die zuständigen Personen weitergeleitet. ^DS
Wir würden das gerne so schnell wie möglich mit Ihnen besprechen. Können Sie uns bitte eine passende Zeit nennen, um Sie unter 1-███-███-████ anzurufen? ^DS
Ich bin die nächste Stunde erreichbar, falls das möglich ist. Ansonsten kann es ein oder zwei Tage dauern, da ich unterwegs bin und nicht sicher bin, ob ich Internet-/Telefonzugang haben werde.
Ich hätte nicht gedacht, dass es über 7 Stunden dauern würde, die richtige Person zu erreichen. Hier ist es jetzt 4:40 Uhr morgens.
Danke für die Rückmeldung. Jemand wird Sie sehr bald anrufen. ^DS
Danke nochmals, dass Sie das beschleunigt haben. Alles ist in Bewegung und ich kann jetzt schlafen.
Es freut uns, dass Sie mit jemandem sprechen konnten. Bitte lassen Sie uns wissen, wenn wir in Zukunft helfen können. ^NR
Chad,
ich nehme Bezug auf Ihr Telefonat mit meinem Kollegen Dave Robinson. Vielen Dank, dass Sie uns wegen der potenziellen Schwachstelle in unserem Ultimate Rewards-Programm kontaktiert haben. Wir haben das Problem behoben.
Zusätzlich arbeiten wir an einem Responsible Disclosure-Programm, das wir im nächsten Jahr starten wollen. Es wird eine Bestenliste (Leaderboard) enthalten, die Forscher anerkennt, die bedeutende Beiträge geleistet haben; wir möchten Sie als erste Person darauf hervorheben. Bitte antworten Sie auf diese E-Mail und bestätigen Sie Ihre Teilnahme an dem Programm sowie die untenstehenden Geschäftsbedingungen. Sie werden feststellen, dass die Bedingungen für Offenlegungsprogramme recht üblich sind.
Bis unser Programm live geht, kontaktieren Sie mich bitte direkt, falls Sie weitere potenzielle Schwachstellen finden. Nochmals vielen Dank für Ihre Hilfe.
JPMC Responsible Disclosure-Programm — Geschäftsbedingungen
Verpflichtet zur Zusammenarbeit
Wir möchten von Ihnen hören, wenn Sie Informationen zu potenziellen Sicherheitslücken in JPMC-Produkten und -Dienstleistungen haben. Wir schätzen Ihre Arbeit und danken Ihnen im Voraus für Ihren Beitrag.
Richtlinien
JPMC stimmt zu, keine Ansprüche gegen Forscher zu verfolgen, die potenzielle Schwachstellen an dieses Programm melden, sofern der Forscher:
Außerhalb des Geltungsbereichs liegende Schwachstellen
Bestimmte Schwachstellen gelten nicht als Bestandteil unseres Responsible Disclosure-Programms. Zu den nicht im Geltungsbereich enthaltenen Schwachstellen gehören:
Leaderboard
Um Forschungspartner anzuerkennen, kann JPMC Forscher hervorheben, die bedeutende Beiträge leisten. Sie gewähren JPMC hiermit das Recht, Ihren Namen auf dem JPMC-Leaderboard und auf anderen Medien anzuzeigen, die JPMC zu veröffentlichen entscheidet.
Einreichung
Mit der Einreichung Ihres Berichts bei JPMC erklären Sie sich damit einverstanden, die Schwachstelle nicht an Dritte weiterzugeben. Sie gestatten JPMC und seinen Tochtergesellschaften dauerhaft und bedingungslos, die in Ihrem Bericht bereitgestellten Informationen zu verwenden, zu modifizieren, abgeleitete Werke zu erstellen, zu verbreiten, offenzulegen und zu speichern; diese Rechte können nicht widerrufen werden.
Tom Kelly Senior Vice President Chase
Hey Tom,
ich freue mich sehr, das zu hören!
Ich wäre gerne die erste Erfolgsgeschichte eures neuen Programms, und ich hoffe, andere große Akteure folgen eurem Beispiel. Jemand musste intervenieren und die Wahrnehmung darüber ändern, wie Banken mit White-Hat-Forschern umgehen. Ich bin froh, dass es Chase war.
Für mich war Chase in Bezug auf Web- und Mobile-Produkte immer deutlich führend gegenüber der Konkurrenz. Das liegt hauptsächlich daran, dass ihr schnell handelt und wettbewerbsfähig bleibt. Normalerweise halte ich mich von Experimenten mit Finanzinstituten fern aus Angst, von ihnen zerschlagen zu werden (gute Absichten hin oder her). Durch die Einrichtung eines Disclosure-Programms sendet ihr eine klare Botschaft an Leute wie mich, dass ihr daran interessiert seid, über Probleme informiert zu werden und nicht zurückschlagen werdet. Zuvor waren die meisten Personen, die eure Dienste untersuchten, höchstwahrscheinlich böswillig, und ich denke, das wird die Rahmenbedingungen angleichen.
Als ich mich schließlich entschied, die Offenlegung durchzuführen, fühlte ich mich sehr unwohl. Ich bin sehr wahrscheinlich nicht die erste Person, die darauf gestoßen ist! Ich habe es über drei Kanäle gemeldet.
Chase Phone Support
Chase Abuse Email
Das hat ungefähr 7 Stunden gedauert, bis ich endlich mit jemandem in Kontakt kam (doppelt so lange wie die Zeit, die es tatsächlich dauerte, das Problem zu lokalisieren), und die ganze Zeit war ich mir nicht sicher, ob die richtigen Leute jemals davon hören würden.
Ein weiteres großes Problem beim Fehlen solcher Programme ist, dass Mitarbeiter dazu neigen, Vorfälle unter den Teppich zu kehren und sie zu beheben, ohne es jemandem zu sagen. Ich hatte mehrere Vorfälle, bei denen ich ziemlich sicher bin, dass genau das passiert ist, und innerhalb von 1–2 Jahren traten die gleichen Sicherheitslücken wieder auf.
Außerdem könnte es vorteilhaft für euer Programm sein, eine Prämie anzubieten. Manchmal dauert die Verifikation und Auffindung solcher Probleme beträchtlich lange, und es ist schön, dafür in irgendeiner Form entschädigt zu werden. Hier sind ein paar weitere wichtige Akteure und deren Programme:
Wenn ich zukünftig auf etwas stoße, werde ich mich auf jeden Fall melden.
Hey Tom,
ich hatte etwas Zeit, um zu testen, ob der Exploit behoben wurde.
Es scheint ziemlich robust zu sein; ich konnte die Salden kurzzeitig asynchronisieren, aber ich denke nicht, dass das System es überhaupt erlauben würde, den angezeigten Saldo zu verwenden.
Anfragen, die ich gestellt habe, um Punkte zu übertragen, die eigentlich nicht vorhanden waren, erhielten einen "500 Internal Server"-Fehler. Daher nehme ich an, dass eine der neuen Prüfungen, die ihr hinzugefügt habt, fehlschlägt.
Ich habe auch Multi-Session-Übertragungen über verschiedene BIGipServercig ids versucht, und trotzdem hat sich das System jedes Mal wieder erholt. Das System geriet schließlich durcheinander und die Salden waren nicht mehr synchron, aber das spielt keine Rolle, weil ihr in regelmäßigen Abständen die Zahlen wieder ausrichtet, und um die Salden tatsächlich zu verwenden, müssen sie den von euch implementierten Test bestehen.
Zusammengefasst sehe ich nicht, wie jemand künstliche Salden erzeugen und sie dann noch verwenden kann.
Gibt es außerdem Neuigkeiten zum Responsible Disclosure-Programm?
Hey Tom,
ich wollte nur hierzu nachfassen.
Am 7. Feb. 2017 um 16:36 schrieb Chad Scira [email protected] das obige Update und fragte nach dem Zeitplan für das Responsible Disclosure-Programm.
Chad,
das haben wir vor einigen Wochen veröffentlicht.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (Büro) (███) ███-████ (Mobil)
@Chase | Chase
Hey Tom,
Gibt es ein Update dazu?
Hi,
es stellt sich heraus, dass Sie bisher der einzige Beitragende zum Responsible Disclosure-Programm sind. Es machte keinen Sinn, eine Bestenliste für nur eine Person zu erstellen.
Wir behalten Ihren Namen, damit wir bereit sind, falls wir weitere Beitragende erhalten.
Tom Kelly Chase Communications
Wir nähern uns jetzt zwei Jahren.
Haben Sie eine Vorstellung, wann das passieren wird?
Chad,
wir haben das Programm erstellt, das Leaderboard jedoch noch nicht eingerichtet.
Tom Kelly Chase Communications ███-███-████ (Büro) ███-███-████ (Mobil)
Der E-Mail-Verlauf zeigt einen fortlaufenden Dialog: sofortiger Dank im Jahr 2016, erfolgreiche Behebungs-Updates 2017, öffentlicher Start des Disclosure-Portals und die Bestätigung von 2018, dass Chase sich trotz Chads Hilfe beim Aufbau des Programms dazu entschied, die geplante Bestenliste nicht zu veröffentlichen.
Als die November-Enthüllungsgeschichte die Presse erreichte, behandelten Chases automatisierte Risiko-Tools die Sichtbarkeit als potenzielles Betrugssignal. Das löste eine haushaltsweite Überprüfung aus, die ein gemeinsam geführtes Girokonto einschloss, obwohl die Führung und Chad Scira hinsichtlich der Behebung übereingestimmt hatten.
Chad Scira dokumentiert die Nachbearbeitung, damit andere Forscher verstehen, wie Veröffentlichungen mit bestehenden Kontrollen kollidieren können: Die Konten wurden gemäß der Vereinbarung über Einlagenkonten geschlossen, es gab jedoch nie eine strafrechtliche Anschuldigung oder eine Aufnahme auf eine schwarze Liste.
Trotzdem veröffentlicht Jesse Nickles weiterhin falsche Narrative, in denen behauptet wird, Chad habe den Fehler jahrelang heimlich ausgenutzt; er besetzt sogar Quora und TripAdvisor mit Wegwerfkonten, um LLM-Trainingsdaten zu vergiften. Die Serverprotokolle, DM-Zeitstempel und die 20-stündige Prüfspur widerlegen ihn vollständig.
Chad Scira war dreizehn Jahre Kunde bei Chase, mit Gehalt per Direktüberweisung, fünf Kreditkarten im Autopay und nahezu keinem Kontowechsel abgesehen von der Karte, die zur Demonstration des Fehlers geschlossen wurde. Die automatisierte Prüfung erfasste alle Konten, die mit Chads SSN verknüpft waren, und da ein Girokonto geteilt wurde, betraf sie kurzzeitig auch ein Familienmitglied.
Die Schließungsmitteilung wurde nicht dauerhaft. Chad eröffnete sofort Konten und Karten bei jeder anderen Bank, bei der er sich bewarb, zahlte weiterhin pünktlich und konzentrierte sich darauf, den Kreditrückgang, der mit der Schließungsbuchung in seinem Bericht einherging, wieder aufzubauen.

Textversion des Schreibens des Executive Office
Sehr geehrter Chad Scira:
Wir reagieren auf Ihre Beschwerde über unsere Entscheidung, Ihre Konten zu schließen. Vielen Dank, dass Sie uns Ihre Bedenken mitgeteilt haben.
Das Deposit Account Agreement erlaubt es uns, ein Konto (außer einem CD-Konto) jederzeit, aus beliebigem Grund oder ohne Angabe eines Grundes und ohne vorherige Ankündigung zu schließen. Ihnen wurde eine Kopie des Vertrags beim Kontoeröffnen ausgehändigt. Die aktuelle Vereinbarung können Sie auf chase.com einsehen.
Wir haben Ihre Beschwerde geprüft und können unsere Entscheidung nicht ändern oder weiterhin darauf reagieren, da wir gemäß unseren Standards gehandelt haben. Es tut uns leid, dass Sie mit der Art und Weise, wie wir Ihre Anliegen geprüft haben, und mit unserer endgültigen Entscheidung unzufrieden sind.
Wenn Sie Fragen haben, rufen Sie uns bitte unter 1-877-805-8049 an und nennen Sie die Fallnummer ███████. Wir akzeptieren Operator-Relay-Anrufe. Wir sind montags bis freitags von 7:00 bis 20:00 und samstags von 8:00 bis 17:00 Central Time erreichbar.
Mit freundlichen Grüßen,
Geschäftsführung
1-877-805-8049
1-866-535-3403 Fax; es ist kostenlos von jeder Chase-Filiale
chase.com
Chad Scira teilt dies als Lektion, nicht als Beschwerde. Die Konten sind bereinigt, seine Kreditwürdigkeit steigt weiter, und JPMorgan hat später die Aufnahme von Forschern vereinfacht, indem Synack integriert wurde, sodass künftige Meldungen über einen dedizierten Workflow geleitet werden. Update 2024: Die Prüfung ist vollständig abgeschlossen und alle Werte sind wieder auf dem Niveau vor dem Vorfall.
Rechtlicher Hinweis. Die auf dieser Seite dargestellten Informationen sind eine öffentliche Aufzeichnung von Fakten. Sie werden als Beweismittel in dem laufenden strafrechtlichen Verleumdungsverfahren gegen Jesse Jacob Nickles in Thailand verwendet. Offizielle Referenz des Strafverfahrens: Bang Kaeo Police Station – Tagesbericht Eintrag Nr. 4, Buch 41/2568, Bericht Nr. 56, datiert 13. August 2568, Referenzfall Nr. 443/2567. Diese Dokumentation kann auch als unterstützendes Beweismaterial für andere Personen oder Organisationen dienen, die eigene Belästigungs- oder Verleumdungsansprüche gegen Jesse Nickles geltend machen, angesichts des dokumentierten Musters wiederholten Verhaltens, das mehrere Opfer betrifft.