Menurut penyelidik, penyerang tidak perlu mengetahui tarikh luput sebenar kad gantian. Dalam semakan yang dibuat di pihak terminal, sebarang tarikh pada masa hadapan boleh menyebabkan kad kelihatan masih sah.
Ini tidak bermakna penyerang memalsukan kad atau memecahkan kriptografi EMV. Kad fizikal masih membekalkan data kad, tandatangan dan kriptogram transaksi yang tulen. Masalahnya ialah nilai tarikh luput yang digunakan terminal tidak diikat dengan secukupnya kepada maklumat yang disahkan dan kemudiannya digunakan untuk kelulusan dalam talian—sekurang-kurangnya dalam persediaan Visa yang diuji.
Kernel EMV ialah perisian pemprosesan pembayaran yang digunakan terminal untuk berkomunikasi dengan rangkaian kad tertentu. Visa, Mastercard, American Express dan Discover mempunyai laluan pemprosesan tanpa sentuh masing-masing.
Penemuan penyelidik berkaitan dengan laluan tanpa sentuh Visa yang dikenal pasti sebagai Kernel 3. Jurang reka bentuk yang dilaporkan membolehkan dua bahagian transaksi memberikan maklumat yang tidak sepadan: terminal menerima tarikh luput masa hadapan yang telah diubah, manakala transaksi yang dihantar kepada pihak penerbit masih mengandungi data kad tulen serta pemeriksaan kriptografi yang sah.
Dalam reka bentuk yang lebih kukuh, perubahan terhadap nilai berkaitan tarikh luput semasa penghantaran akan menjadikan transaksi itu tidak konsisten. Pengesahan sepatutnya gagal. Penemuan “Zombie Card” menunjukkan satu prinsip keselamatan yang penting: perlindungan kriptografi kurang berkesan apabila medan kritikal hanya diperiksa di satu bahagian rantaian pembayaran dan tidak diikat dengan kukuh kepada data yang dipercayai di bahagian lain.
Penyelidik menguji pendekatan tersebut terhadap beberapa kernel tanpa sentuh lain dan melaporkan bahawa ia tidak berjaya terhadap Mastercard Kernel 2, American Express Kernel 4 atau Discover Kernel 6. Laporan yang tersedia mengaitkan ketahanan ini dengan perlindungan, pengesahan atau ikatan kriptografi yang lebih kukuh terhadap data tarikh luput yang berkaitan.
Bukti yang tersedia tidak menjelaskan dengan cukup terperinci peraturan pada tahap protokol yang menghalang serangan ini dalam setiap kernel tersebut. Oleh itu, kesimpulan yang paling tepat ialah kaedah mengubah tarikh luput yang ditunjukkan kepada terminal dilaporkan berkesan dalam persediaan Visa yang diuji, tetapi tidak dalam laluan Mastercard, American Express dan Discover yang turut diuji.
Penemuan ini bukan bukti bahawa kad Visa boleh dipalsukan secara umum atau semua kad Visa tamat tempoh boleh digunakan semula.
Ujian melibatkan peniaga, terminal, kernel EMV dan lima bank utama di Amerika Syarikat, dengan keputusan yang tidak seragam. Sesetengah penerbit meluluskan transaksi yang mengandungi tarikh luput telah diubah pada sisi terminal, manakala penerbit lain menolaknya kerana mempunyai semakan yang lebih kukuh di pihak bank.
Perbezaan ini merupakan inti pati penemuan tersebut. Keputusan terminal sahaja tidak menentukan sama ada bayaran akhirnya berjaya. Logik kelulusan bank penerbit juga memainkan peranan. Bank yang memeriksa secara bebas status luput, penggantian, pembatalan dan kitar hayat akaun lebih berkemungkinan menolak transaksi berkenaan berbanding bank yang banyak bergantung pada keputusan tarikh luput di terminal.
Sumber yang tersedia tidak memberikan senarai bank secara terperinci, nama kelima-lima institusi, keputusan kelulusan atau penolakan bagi setiap bank, mahupun had transaksi yang disahkan untuk setiap satu. Butiran tersebut tidak wajar dibuat kesimpulan daripada penemuan umum ini.
Kajian itu dibentangkan pada USENIX Security 2026. Laporan berkaitan universiti yang tersedia turut menyatakan bahawa syarikat kad utama telah dimaklumkan sebelum penemuan tersebut diumumkan kepada umum.
Setakat 20 Ogos 2026, bukti yang tersedia mengesahkan penemuan kelemahan dalam penilaian penyelidik, tetapi tidak mengesahkan bahawa Visa telah menyiapkan perubahan kernel sejagat, kemas kini terminal atau pembaikan yang meliputi semua penerbit. Bukti itu juga tidak menetapkan garis masa pembaikan yang muktamad bagi setiap bank.
Perbezaan ini penting: pemberitahuan kelemahan tidak sama dengan pembaikan yang telah selesai. Tahap risiko sebenar boleh berbeza-beza sementara rangkaian kad, penyedia terminal, pemeroleh pembayaran dan bank penerbit menentukan cara terbaik untuk mengesahkan maklumat kitar hayat kad secara konsisten.
Kajian tersebut menunjukkan keperluan untuk pertahanan berlapis di seluruh rantaian pembayaran:
Jangan buang kad tamat tempoh dalam keadaan masih utuh. Panduan yang dibekalkan bersama kajian menyarankan supaya jalur magnetik dinyahmagnetkan, cip EMV dimusnahkan dan kad dipotong atau dicarik—termasuk nombor serta huruf yang tercetak—sebelum kepingan dibuang secara berasingan. Pemilik kad logam pula disarankan bertanya kepada bank penerbit tentang kaedah pelupusan yang selamat.
Pemegang kad juga patut memantau akaun yang berkaitan, termasuk selepas kad atau akaun ditutup, dan segera melaporkan caj yang tidak dibenarkan. Serangan ini memerlukan akses kepada kad fizikal atau jarak NFC yang berterusan, jadi memusnahkan kad lama dengan selamat dapat mengurangkan peluang penyalahgunaan.