Ketika pertukaran data itu berlaku, geganti tersebut mengubah tarikh luput yang dihantar kepada terminal. Tarikh yang telah berlalu boleh digantikan dengan tarikh pada masa akan datang, menyebabkan pemeriksaan tempatan terminal menganggap kad itu masih sah. Demonstrasi yang dilaporkan memerlukan kad fizikal berada dalam milikan penyerang, atau terus berada cukup dekat untuk berkomunikasi melalui NFC, selain geganti yang diletakkan antara kad dan terminal.
Perkara pentingnya, serangan ini tidak memerlukan penyerang menghasilkan kunci rahsia kad. Kad sebenar masih menjana data transaksi dinamik yang ditandatangani dan dijangka oleh proses EMV. Kelemahannya terletak pada satu medan yang mempengaruhi keputusan terminal—tarikh luput—yang boleh diubah tanpa membatalkan semua data lain yang telah disahkan.
Masalah yang dilaporkan berkaitan dengan cara tarikh luput diproses dalam pelaksanaan Visa EMV tanpa sentuh Kernel 3. Dalam konfigurasi yang diuji, tarikh yang dipaparkan kepada terminal pembayaran tidak diikat secara kriptografi dengan secukupnya kepada data kad dan maklumat transaksi yang kemudiannya digunakan untuk kebenaran dalam talian.
Ini menghasilkan percanggahan dalam aliran transaksi:
Dengan kata lain, serangan itu menyasarkan hubungan antara beberapa medan data, bukan memecahkan kriptografi kad. Tandatangan atau kriptogram transaksi boleh kekal tulen, sementara nilai berasingan yang digunakan terminal dimanipulasi jika protokol tidak mengikat semua nilai tersebut dengan cukup ketat. Penyelidik menggambarkan penemuan ini sebagai kelemahan gangguan man-in-the-middle dalam aliran transaksi tanpa sentuh Visa.
Tarikh luput sering dianggap sebagai “suis kriptografi” yang akan mematikan kad secara automatik. Namun, ringkasan penyelidikan yang tersedia menunjukkan bahawa sistem pembayaran tanpa sentuh tidak semestinya menguatkuasakan tarikh luput dengan cara sedemikian. Sesetengah pemeriksaan bergantung pada data yang diterima terminal, manakala sebahagian lagi bergantung pada perkara yang boleh disahkan oleh bank penerbit ketika kebenaran transaksi.
Jika terminal melihat tarikh akan datang dan bank menerima bukti transaksi EMV yang selebihnya masih tulen, sistem mungkin tidak mempunyai isyarat yang boleh dipercayai serta disahkan secara konsisten untuk mengetahui bahawa kad fizikal itu sebenarnya sudah tamat tempoh.
Bagaimanapun, akaun berkenaan masih perlu aktif dan boleh digunakan. Serangan ini tidak mengubah akaun yang telah ditutup atau dibatalkan menjadi akaun aktif.
Menurut laporan yang tersedia, penggantian tarikh luput yang sama tidak berjaya dalam konfigurasi yang diuji bagi Mastercard Kernel 2, American Express Kernel 4 dan Discover Kernel 6.
Namun, sumber yang ada tidak menyediakan analisis protokol lengkap bagi setiap kernel untuk menjelaskan dengan tepat medan atau langkah pengesahan yang menyebabkan transaksi tersebut gagal. Kesimpulan yang lebih berhati-hati ialah konfigurasi yang diuji bagi rangkaian-rangkaian itu menolak manipulasi khusus ini dengan lebih berkesan berbanding konfigurasi Visa yang diuji.
Ini bukan bukti bahawa semua kad di bawah jenama tersebut kebal daripada serangan geganti atau bentuk penipuan pembayaran yang lain.
Penyelidikan itu dilaporkan melibatkan kad daripada beberapa bank utama di Amerika Syarikat, manakala laporan media menyebut transaksi yang berjaya atau dicuba merentasi beberapa penerbit kad.
Namun begitu, bahan sumber yang tersedia tidak mengenal pasti kelima-lima bank tersebut atau memberikan keputusan kelulusan dan penolakan yang disahkan untuk setiap bank. Oleh itu, adalah mengelirukan untuk menerbitkan jadual bank demi bank atau mendakwa bahawa penerbit tertentu sentiasa meluluskan atau menolak serangan ini.
Keputusan boleh bergantung pada jenis kad, status akaun, kawalan kebenaran, terminal, pemeroleh pembayaran serta keadaan transaksi.
Satu laporan menyatakan bahawa penyelidik mendedahkan penemuan itu kepada Visa dan bank yang terjejas pada Mei serta Disember 2025. Bahan yang diberikan dilaporkan termasuk panduan untuk menghasilkan semula serangan, rekod transaksi dan video demonstrasi.
Setakat sumber yang tersedia, tiada kenyataan Visa yang boleh disahkan, nasihat keselamatan rasmi yang disahkan atau bukti bahawa pelaksanaan pemulihan telah selesai. Maka, belum ada bukti yang mencukupi untuk mengatakan Visa telah menyelesaikan isu ini sepenuhnya, menentukan kad atau terminal yang terlibat, atau mewajibkan mitigasi di seluruh ekosistem pembayaran.
Pembaikan utama adalah memastikan tarikh luput yang dilihat terminal tidak boleh berbeza daripada data kad yang telah disahkan.
Ikut arahan bank penerbit terlebih dahulu—terutamanya jika bank meminta kad lama dipulangkan. Jika kad tidak perlu dipulangkan, keluarkannya daripada akaun saudagar yang disimpan dan aplikasi dompet digital, pastikan kad pengganti sudah aktif, kemudian musnahkan kad lama supaya butiran pembayaran sukar dibina semula.
Potong kad melalui cip, jalur magnetik, nombor kad yang dicetak, panel tandatangan dan kod keselamatan. Jika ada, gunakan mesin pencincang silang yang direka untuk kad pembayaran. Bahagikan dan buang cebisan di tempat berasingan jika praktikal.
Langkah ini mengurangkan risiko kebocoran data daripada kad yang dibuang, tetapi tidak menggantikan pemantauan akaun atau kewajipan melaporkan transaksi mencurigakan kepada bank.