Trong quá trình này, cầu nối đã thay đổi ngày hết hạn mà máy thanh toán nhận được. Ngày đã qua có thể bị đổi thành một ngày trong tương lai, khiến các bước kiểm tra cục bộ của máy xem thẻ như vẫn còn hiệu lực. Thử nghiệm vẫn cần chiếc thẻ vật lý, hoặc khả năng duy trì kết nối NFC với thẻ, cùng thiết bị chuyển tiếp nằm giữa thẻ và máy thanh toán.
Điểm quan trọng là cầu nối không tạo ra thông tin mật mã giả. Chiếc thẻ thật vẫn tiếp tục sinh ra chữ ký và mã xác thực động cho giao dịch bằng khóa hợp lệ của nó. Lỗ hổng nằm ở chỗ một trường dữ liệu có ảnh hưởng đến quyết định — ngày hết hạn — có thể bị thay đổi mà không làm mất tính hợp lệ của các dữ liệu đã được xác thực khác.
Vấn đề được báo cáo liên quan đến cách triển khai và kiểm tra ngày hết hạn trong Visa EMV contactless Kernel 3 — thành phần phần mềm xử lý giao dịch thẻ không tiếp xúc trên thiết bị thanh toán.
Trong cấu hình được thử nghiệm, ngày hết hạn mà máy thanh toán sử dụng chưa được ràng buộc đủ chặt về mặt mật mã với dữ liệu thẻ và thông tin giao dịch được dùng ở bước cấp phép trực tuyến.
Mức độ lệch giữa các bước có thể tóm tắt như sau:
Nói cách khác, cuộc tấn công nhắm vào mối liên kết giữa các trường dữ liệu, chứ không trực tiếp phá vỡ thuật toán mật mã. Một chữ ký hoặc mã giao dịch vẫn có thể là hàng thật nếu giao thức không buộc ngày hết hạn phải gắn chặt với toàn bộ dữ liệu đã được xác thực. Các nhà nghiên cứu mô tả đây là điểm yếu cho phép can thiệp kiểu “người đứng giữa” trong luồng giao dịch Visa không tiếp xúc.
Ngày hết hạn không phải lúc nào cũng là một “công tắc mật mã” tự động vô hiệu hóa thẻ. Theo phần tóm tắt nghiên cứu, việc kiểm tra có thể được phân bổ giữa máy thanh toán và ngân hàng phát hành. Một số bước phụ thuộc vào ngày mà thiết bị đầu cuối nhận được, trong khi ngân hàng lại xác minh các bằng chứng giao dịch khác ở phía máy chủ.
Nếu máy thanh toán nhìn thấy một ngày trong tương lai và ngân hàng nhận được dữ liệu giao dịch còn lại một cách hợp lệ, hệ thống có thể không có tín hiệu đủ đáng tin cậy để biết chiếc thẻ vật lý đã hết hạn.
Tuy nhiên, cuộc tấn công không thể tự biến một tài khoản đã đóng hoặc bị vô hiệu hóa thành tài khoản đang hoạt động. Để giao dịch được chấp thuận, tài khoản vẫn phải còn khả năng thực hiện thanh toán; kết quả cũng có thể phụ thuộc vào sản phẩm thẻ, trạng thái tài khoản, hệ thống kiểm soát rủi ro, máy thanh toán, đơn vị tiếp nhận giao dịch và các điều kiện cụ thể.
Các báo cáo được cung cấp cho biết kỹ thuật thay ngày hết hạn tương tự không thành công trong những cấu hình đã thử nghiệm của Mastercard Kernel 2, American Express Kernel 4 và Discover Kernel 6.
Tuy nhiên, những nguồn này không đưa ra phân tích đầy đủ theo từng kernel để giải thích chính xác trường dữ liệu nào được ràng buộc hoặc bước kiểm tra nào khiến giao dịch thất bại. Kết luận thận trọng là các cấu hình được thử nghiệm của những mạng này đã từ chối cách thao túng cụ thể hiệu quả hơn cấu hình Visa được thử nghiệm.
Điều đó không có nghĩa mọi thẻ mang thương hiệu Mastercard, American Express hoặc Discover đều miễn nhiễm với mọi cuộc tấn công chuyển tiếp NFC hay các hình thức gian lận thanh toán khác.
Nghiên cứu được cho là đã thử nghiệm thẻ do nhiều ngân hàng lớn tại Mỹ phát hành, với các giao dịch thành công hoặc được thử nghiệm trên nhiều đơn vị phát hành.
Dù vậy, tài liệu nguồn hiện có không nêu tên đầy đủ cả năm ngân hàng và cũng không cung cấp bảng kết quả phê duyệt hoặc từ chối đã được xác minh cho từng ngân hàng. Vì vậy, chưa có cơ sở để kết luận ngân hàng nào luôn chấp thuận hay luôn từ chối kiểu giao dịch này.
Kết quả thực tế có thể thay đổi tùy loại thẻ, tình trạng tài khoản, chính sách cấp phép, thiết bị đầu cuối, đơn vị thanh toán trung gian và bối cảnh giao dịch.
Một nguồn cho biết nhóm nghiên cứu đã thông báo cho Visa và các ngân hàng bị ảnh hưởng vào tháng 5 và tháng 12 năm 2025, kèm tài liệu tái hiện, hồ sơ giao dịch và video trình diễn.
Tuy nhiên, các nguồn được cung cấp chưa có tuyên bố chính thức có thể kiểm chứng từ Visa, thông báo bảo mật xác nhận lỗ hổng hoặc bằng chứng cho thấy biện pháp khắc phục đã được triển khai hoàn tất.
Do đó, chưa đủ thông tin để khẳng định Visa đã sửa hoàn toàn vấn đề, những loại thẻ hoặc máy thanh toán nào đã được bảo vệ, hay biện pháp giảm thiểu có bắt buộc trên toàn hệ sinh thái thanh toán hay không.
Giải pháp cốt lõi là ngăn ngày hết hạn hiển thị cho máy thanh toán bị tách rời khỏi dữ liệu đã được xác thực.
Trước tiên, hãy làm theo hướng dẫn của ngân hàng phát hành, đặc biệt nếu ngân hàng yêu cầu gửi trả thẻ cũ. Nếu được phép tiêu hủy, hãy xóa thẻ khỏi các tài khoản mua sắm đã lưu thông tin và ví điện tử, xác nhận thẻ thay thế đã hoạt động, rồi phá hủy thẻ cũ để thông tin thanh toán khó bị khôi phục.
Nên cắt xuyên qua chip, dải từ, số thẻ in trên mặt, ô chữ ký và mã bảo mật. Nếu có thể, hãy dùng máy hủy giấy dạng cắt vụn chéo dành cho thẻ thanh toán. Việc bỏ các mảnh ở những túi rác khác nhau cũng giúp giảm rủi ro lộ dữ liệu.
Những bước này chỉ hạn chế việc thông tin trên thẻ bị khai thác từ rác thải; chúng không thay thế việc theo dõi tài khoản và báo ngay cho ngân hàng khi phát hiện giao dịch bất thường.