Böylece terminal, kartın süresi dolmamış gibi görünmesini sağlayan bir tarih görüyor. Saldırganın yeni kartın gerçek son kullanma tarihini bilmesi de gerekmiyor; kaynaklarda, herhangi bir ileri tarihin yeterli olabildiği aktarılıyor.
Buradaki kritik nokta, saldırının kartın gizli anahtarlarını kırmaması. Gerçek kart, EMV sürecinin beklediği imzalı ve dinamik işlem verilerini üretmeye devam ediyor. Başka bir deyişle, saldırgan sahte bir kriptografik kanıt oluşturmuyor; terminalin karar verirken kullandığı belirli bir alanı, diğer doğrulanmış verileri geçersiz kılmadan değiştiriyor.
Bulgular, Visa’nın temassız ödeme işlemlerindeki EMV Kernel 3 uygulamasında son kullanma tarihinin ele alınışında bir tutarsızlığa işaret ediyor. Test edilen yapılandırmada terminale sunulan tarih, daha sonra çevrim içi yetkilendirmede kullanılan kart ve işlem verilerine yeterince güçlü bir kriptografik bağla bağlanmamış görünüyordu.
Bu durum şu uyumsuzluğu yarattı:
Dolayısıyla sorun doğrudan Visa’nın kriptografisinin “kırılması” değildi. Sorun, terminalin karar vermesinde etkili olan son kullanma tarihi ile işlemin doğrulanmış diğer unsurları arasındaki bağın yeterince sıkı olmamasıydı. Bir protokol, ilgili alanları aynı bütünün parçası olarak doğrulamıyorsa imza veya işlem kriptogramı gerçek kalırken ayrı bir değer arada değiştirilebilir.
Son kullanma tarihi çoğu kullanıcı için kartın teknik olarak kapandığı anlamına geliyor. Ancak araştırmanın kaynaklarda aktarılan özeti, temassız ödeme sistemlerinde bu kontrolün her zaman kartın içine gömülü, değiştirilemez bir kriptografik özellik olarak uygulanmadığını gösteriyor. Bazı kontroller terminalin aldığı bilgilere, bazıları da bankanın yetkilendirme sırasında bağımsız olarak doğrulayabildiği verilere dayanabiliyor.
Terminal ileri bir tarih görür ve banka da işlemin geri kalanında gerçek karta ait geçerli kanıtlar alırsa, fiziksel kartın aslında süresinin dolduğunu kesin biçimde ortaya koyan, tutarlı ve doğrulanmış bir sinyal bulunmayabilir. Bununla birlikte hesabın hâlâ açık ve kullanılabilir olması gerekiyor. Saldırı, kapatılmış veya geçersiz bir hesabı yeniden aktif hâle getirmiyor.
Sağlanan raporlara göre aynı son kullanma tarihi değiştirme yöntemi, test edilen Mastercard Kernel 2, American Express Kernel 4 ve Discover Kernel 6 yapılandırmalarında başarılı olmadı.
Ancak mevcut kaynaklar, her bir kernel için hangi alan bağlama veya doğrulama adımının işlemi durdurduğunu açıklayan eksiksiz bir protokol karşılaştırması sunmuyor. Bu nedenle en temkinli sonuç, test edilen bu yapılandırmaların söz konusu manipülasyonu test edilen Visa yapılandırmasına göre daha etkili biçimde reddettiğidir. Bu bulgu, bu markaların tüm kartlarının her türlü aktarım saldırısına veya ödeme dolandırıcılığına karşı bağışık olduğu anlamına gelmez.
Araştırmanın birden fazla büyük ABD bankasına ait kartları kapsadığı ve farklı kuruluşlarda işlemlerin denendiği veya başarıyla gerçekleştirildiği bildirildi.
Buna karşın mevcut kaynaklar beş bankanın tamamının adını ve her biri için doğrulanmış kabul-red sonuçlarını vermiyor. Bu nedenle banka banka bir tablo hazırlamak ya da belirli bir bankanın bu saldırıyı genel olarak kabul ettiğini veya reddettiğini söylemek doğru olmaz. Sonuçlar kart ürününe, hesabın durumuna, yetkilendirme kontrollerine, terminale, iş yeri bankasına ve işlem koşullarına göre değişebilir.
Bir kaynak, araştırmacıların bulguları Visa ve etkilenen bankalarla Mayıs ve Aralık 2025’te paylaştığını; paylaşım kapsamında yeniden üretim talimatları, işlem kayıtları ve bir gösterim videosu bulunduğunu aktarıyor.
Ancak sunulan kaynaklarda Visa’ya ait doğrulanabilir bir açıklama, resmî bir güvenlik duyurusu veya düzeltmenin ödeme ekosistemine tamamlanmış biçimde dağıtıldığını gösteren kanıt yer almıyor. Bu nedenle Visa’nın sorunu tamamen giderdiğini, hangi kart veya terminallerin kapsandığını ya da bir önlemin tüm ödeme ekosisteminde zorunlu hâle getirildiğini söylemek için yeterli veri bulunmuyor.
Temel çözüm, terminale gösterilen son kullanma tarihinin doğrulanmış kart verilerinden farklılaşmasını engellemek:
Öncelikle kartı veren kuruluşun talimatlarını takip edin. Banka eski kartın iade edilmesini istiyorsa, kartı imha etmeden önce bu talimata uyun.
İade gerekmiyorsa:
Bu adımlar çöpe atılan kart bilgilerinin kötüye kullanılma riskini azaltır; ancak hesap hareketlerini izleme ve şüpheli işlemleri bankaya bildirme gereğinin yerini tutmaz.