Araştırmacıların aktardığına göre saldırganın yeni kartın gerçek son kullanma tarihini bilmesi gerekmiyor. Terminal tarafındaki kontrolde, gelecekteki herhangi bir tarih kartın güncel görünmesi için yeterli olabiliyor.
Ancak burada kartın sahtesi üretilmiyor ve EMV kriptografisi kırılmıyor. Fiziksel kart kendi gerçek kart verilerini, imzalarını ve işlem kriptogramlarını sağlamaya devam ediyor. Sorun, test edilen Visa kurulumunda terminalin kullandığı son kullanma tarihi bilgisinin çevrim içi provizyonda güvenilen ve kimliği doğrulanmış bilgilerle yeterince ilişkilendirilmemesi.
EMV kernel’leri, ödeme terminallerinin farklı kart ağlarıyla temassız işlem yapmasını sağlayan yazılım bileşenleridir. Visa, Mastercard, American Express ve Discover temassız ödemelerde farklı işlem yolları kullanır.
Araştırmacıların bulgusu, sağlanan raporlarda Kernel 3 olarak tanımlanan Visa EMV temassız ödeme yoluyla ilgili. Bildirilen tasarım boşluğu, işlemin iki bölümünün farklı bilgiler görmesine izin veriyor: Terminal değiştirilmiş, gelecekteki bir son kullanma tarihini alırken banka tarafındaki işlem gerçek kart verilerini ve geçerli kriptografik kontrolleri koruyabiliyor.
Daha sıkı tasarlanmış bir sistemde son kullanma tarihiyle ilgili değerin aktarım sırasında değiştirilmesi, doğrulanmış işlemle tutarsızlık yaratır ve işlemin geçersiz sayılmasına yol açar. “Zombie Card” bulgusu bu nedenle önemli bir güvenlik ilkesini gösteriyor: Kritik bir alan ödeme zincirinin bir bölümünde kontrol ediliyor, ancak başka bir bölümde güvenilen verilerle kriptografik olarak bağlanmıyorsa, şifreleme tek başına yeterli koruma sağlamayabilir.
Araştırmacılar yöntemi diğer temassız ödeme kernel’lerinde de test etti ve Mastercard Kernel 2, American Express Kernel 4 ile Discover Kernel 6 üzerinde çalışmadığını bildirdi. Sağlanan raporlar bu direnci, ilgili son kullanma tarihi bilgilerinin daha güçlü biçimde korunmasına, doğrulanmasına veya kriptografik olarak bağlanmasına atfediyor.
Bununla birlikte mevcut kanıtlar, bu üç kernel’in her birinde saldırıyı durduran protokol düzeyindeki kuralı ayrı ayrı ortaya koymuyor. Bu nedenle en temkinli sonuç şu: Gösterilen son kullanma tarihi değiştirme yöntemi test edilen Visa kurulumunda etkili oldu; test edilen Mastercard, American Express ve Discover yollarında ise tekrarlanamadı. Bu bulgu, Visa kartlarının genel olarak kopyalanabildiği ya da her süresi dolmuş Visa kartının çalışacağı anlamına gelmiyor.
Farklı iş yerleri, terminaller, EMV kernel’leri ve beş büyük ABD bankasıyla yapılan testlerde sonuçlar değişti. Bazı bankalar terminal tarafında değiştirilmiş son kullanma tarihi bulunan işlemleri onaylarken, bazıları daha güçlü banka tarafı kontrolleri nedeniyle işlemleri reddetti.
Bu farklılık, araştırmanın en önemli noktalarından biri. Ödemenin tamamlanıp tamamlanmadığını yalnızca terminalin kabul kararı belirlemedi; bankanın provizyon mantığı da kritik rol oynadı. Kartın geçerlilik süresini, yenilenme ve iptal durumunu ve hesap yaşam döngüsünü bağımsız biçimde kontrol eden bir bankanın işlemi reddetme ihtimali, yalnızca terminalin son kullanma tarihi kararına büyük ölçüde güvenen bir bankaya göre daha yüksek.
Sağlanan kaynaklar beş bankanın adlarını, banka banka onay ve ret sonuçlarını ya da her banka için doğrulanmış işlem limitlerini güvenilir biçimde vermiyor. Bu ayrıntılar genel bulgudan çıkarılmamalı.
Araştırma USENIX Security 2026’da sunuldu. Üniversiteyle bağlantılı sağlanan haberlerde, bulgular kamuoyuna açıklanmadan önce büyük kart şirketlerinin bilgilendirildiği belirtiliyor.
20 Ağustos 2026 itibarıyla mevcut kanıtlar, araştırmacıların değerlendirmesindeki zafiyet bulgusunu doğruluyor; ancak Visa’nın tüm sistemlerde geçerli olacak bir kernel değişikliğini, terminal güncellemesini veya bütün bankaları kapsayan bir düzeltmeyi tamamladığını göstermiyor. Etkilenen bankalar için kesin bir düzeltme takvimi de doğrulanmış değil.
Bu ayrım önemli: Güvenlik açığının bildirilmesi, düzeltmenin tamamlandığı anlamına gelmez. Ağlar, terminal sağlayıcıları, iş yeri bankaları ve kartı çıkaran bankalar ilgili kart yaşam döngüsü verilerinin tutarlı biçimde nasıl doğrulanacağını belirlerken pratik risk kurumdan kuruma değişebilir.
Araştırma, tek bir yamadan ziyade ödeme zincirinin tamamına yayılan katmanlı bir savunmaya işaret ediyor:
Süresi dolmuş kartlar bütün hâlde çöpe atılmamalı. Araştırmayla birlikte verilen yönlendirmeye göre manyetik şerit etkisiz hâle getirilmeli, EMV çipi fiziksel olarak kırılmalı ve kart üzerindeki numara ile harfler de dâhil olmak üzere kart kesilmeli veya parçalanmalı. Parçaların ayrı ayrı atılması öneriliyor. Metal kart sahipleri güvenli imha yöntemi için kartı çıkaran bankaya danışmalı.
Kart sahipleri kart kapatılmış olsa bile ilgili hesabı izlemeye devam etmeli ve yetkisiz işlemleri vakit kaybetmeden bankasına bildirmeli. Saldırının fiziksel karta erişim veya karta sürekli NFC yakınlığı gerektirmesi nedeniyle eski kartı güvenli biçimde imha etmek kötüye kullanım ihtimalini azaltır.