중요한 점은 공격자가 카드 자체를 복제하거나 EMV 암호화를 깨는 것이 아니라는 사실이다. 실제 카드는 고유한 카드 데이터와 서명, 거래용 암호문을 계속 제공한다. 문제는 연구진이 테스트한 비자 환경에서 단말기가 확인하는 유효기간 정보가 온라인 승인 과정에서 신뢰되는 인증 데이터와 충분히 강하게 연결돼 있지 않았다는 데 있다.
EMV 커널은 결제 단말기가 카드 네트워크별 비접촉식 결제를 처리할 때 사용하는 소프트웨어 구현이다. 비자, Mastercard, American Express, Discover는 서로 다른 비접촉식 처리 경로를 사용한다.
이번 연구의 대상은 비자의 비접촉식 처리 경로인 EMV 커널 3이다. 보고된 설계상의 공백 때문에 결제 과정의 두 부분이 서로 다른 유효기간을 볼 수 있었다. 단말기에는 중계 과정에서 바뀐 미래 날짜가 전달되지만, 카드 발급사로 넘어가는 거래에는 진짜 카드 데이터와 유효한 암호 검증값이 남는 식이다.
보안 설계가 더 긴밀하게 묶여 있다면, 전송 중 유효기간 관련 값을 바꾸는 순간 인증된 거래 데이터와 불일치가 발생해 검증에 실패해야 한다. 이번 사례는 암호화가 존재하더라도 보안상 중요한 값을 결제 체인의 한 지점에서만 검사하고, 다른 곳에서 신뢰하는 데이터와 제대로 묶지 않으면 보호 효과가 약해질 수 있음을 보여준다.
연구진은 동일한 접근법을 Mastercard 커널 2, American Express 커널 4, Discover 커널 6에도 시험했지만 공격이 작동하지 않았다고 보고했다. 제공된 자료는 이들 경로가 유효기간 관련 정보를 더 강하게 보호하거나 검증하고, 인증된 거래 데이터와 더욱 효과적으로 연결하기 때문이라고 설명한다.
따라서 공격자가 거래 중 유효기간만 바꿔 단말기와 발급사가 서로 다른 정보를 받아들이게 만들기 어려웠다는 것이 핵심이다. 다만 제공된 근거만으로 각 커널에서 정확히 어떤 데이터 객체나 프로토콜 규칙이 공격을 차단했는지까지 단정할 수는 없다.
결론도 좁게 해석해야 한다. 이번에 입증된 것은 테스트한 비자 환경에서 유효기간 변조 방식이 통했다는 점이지, 비자 카드 전반을 위조할 수 있다는 뜻이 아니다. 모든 만료된 비자 카드가 결제된다는 의미도 아니다.
연구진은 여러 가맹점과 결제 단말기, EMV 커널, 미국 주요 은행 5곳을 대상으로 실제 환경 테스트를 진행했다. 결과는 일관되지 않았다. 일부 발급사는 단말기에 전달된 변경 유효기간이 포함된 거래를 승인했지만, 다른 발급사는 자체 검증을 통해 거래를 거부했다.
이 차이는 이번 발견의 핵심이다. 단말기가 카드를 받아들였다고 해서 결제가 반드시 완료되는 것은 아니며, 최종적으로는 카드 발급사의 승인 로직도 작동한다. 유효기간, 재발급, 분실·해지, 계정 상태를 독립적으로 확인하는 은행일수록 단말기의 판단에 의존하는 경우보다 거래를 거부할 가능성이 높다.
다만 제공된 자료에는 5개 은행의 정확한 명단, 은행별 승인·거부 결과, 은행별 거래 한도나 승인 횟수에 대한 신뢰할 만한 세부 정보가 없다. 따라서 일반적인 연구 결과만으로 은행별 수치나 제한을 추정해서는 안 된다.
이 연구는 2026년 8월 열린 USENIX Security 2026에서 발표됐다. 대학 관련 자료와 보도에 따르면 연구진은 결과를 공개하기 전에 주요 카드사에 관련 내용을 통지했다.
2026년 8월 20일 기준으로 제공된 근거는 연구진의 평가에서 취약점이 확인됐다는 사실은 뒷받침하지만, 비자가 모든 관련 환경에 커널 변경을 적용했거나 결제 단말기 업데이트와 발급사 전반의 수정 작업을 완료했다는 점까지 확인해주지는 않는다. 각 은행의 구체적인 보완 일정도 확정된 상태로 제시되지 않았다.
취약점 공개와 실제 보완 완료는 같은 말이 아니다. 카드 네트워크, 단말기 공급업체, 매입사, 카드 발급사가 카드의 유효기간과 생애주기 상태를 결제 과정 전체에서 일관되게 검증하는 방법을 마련하는 동안 실제 위험 수준은 환경별로 달라질 수 있다.
연구가 시사하는 해법은 한 가지 조치가 아니라 결제 체인 전체에 걸친 ‘다층 방어’다.
만료된 카드를 그대로 쓰레기통에 버려서는 안 된다. 연구와 함께 제공된 안내는 마그네틱 띠를 무력화하고, EMV 칩을 파괴한 뒤, 카드 번호와 문자 정보를 포함해 카드를 잘게 자르거나 분쇄하라고 권고한다. 조각은 여러 곳에 나눠 폐기하는 것이 좋다. 금속 카드는 임의로 훼손하기보다 카드 발급사에 안전한 폐기 방법을 문의해야 한다.
카드가 만료됐거나 계정이 닫힌 뒤에도 연결된 계정의 거래 내역을 확인하고, 승인하지 않은 결제가 발견되면 즉시 발급사에 신고해야 한다. 이 공격은 만료된 실물 카드에 접근하거나 카드와 가까운 거리에서 지속적으로 통신할 수 있어야 하므로, 오래된 카드를 안전하게 폐기하는 것만으로도 악용 기회를 줄일 수 있다.