但这并不等于攻击者伪造了卡片,或破解了 EMV 的加密机制。实体卡依然提供真实的卡片数据、签名和交易密码。问题在于,在此次测试的 Visa 支付实现中,终端使用的有效期字段,没有被充分绑定到之后在线授权所依赖的、经过认证的交易信息上。
换句话说,终端看到的是一个被改过的未来日期,而发卡行收到的其他交易数据仍可能保持真实有效,包括面向发卡行的 Track 2 等价数据以及有效的签名和交易密码。
EMV Kernel(EMV 内核)是支付终端针对不同银行卡组织运行的支付处理软件。Visa、Mastercard、American Express 和 Discover 各自采用不同的非接触式处理路径。
研究人员关注的是 Visa 的 EMV 非接触式路径,即相关报道中所称的 Kernel 3。其设计缺口可能导致交易链条中的两个部分看到不一致的信息:终端接收到被修改的未来有效期,而发卡行一侧仍保留真实卡片数据和有效的加密校验。
在更严密的设计中,如果攻击者在传输途中修改与有效期相关的字段,经过认证的交易数据就会前后不一致,最终导致验证失败。这个发现说明了一个重要的安全原则:加密本身并不够。如果安全关键字段只在支付链条的一处被检查,却没有可靠地绑定到其他环节所信任的数据上,攻击者仍可能利用这种“信息不同步”。
研究人员还对其他非接触式支付内核进行了测试,并报告称,该方法未能攻击 Mastercard Kernel 2、American Express Kernel 4 或 Discover Kernel 6。相关报道将这种抵抗能力归因于这些实现对有效期数据采取了更强的保护、验证或加密绑定。
现有证据不足以逐一确认这三个内核在协议层面究竟依靠哪条具体规则阻止攻击。因此,更稳妥的结论是:研究中演示的“篡改有效期”方法对测试中的 Visa 支付路径有效,但在测试的 Mastercard、American Express 和 Discover 路径上没有复现成功。这并不能证明 Visa 卡普遍可以被伪造,也不意味着每一张过期 Visa 卡都一定能继续付款。
这种差异是研究结论的核心:终端是否接受,并不能单独决定付款是否最终完成,发卡行的授权逻辑同样重要。如果一家银行在授权时独立检查卡片有效期、换卡状态、注销状态和账户生命周期,它拒绝这类交易的可能性就更高;如果银行较多依赖终端的有效期判断,风险则可能不同。
目前提供的报道没有给出这五家银行的可靠逐家名单、完整的批准与拒绝结果,也没有提供经过核实的各银行交易额度或次数上限。因此,不能根据“部分银行成功、部分银行拒绝”的总体结论推导出具体银行的详细数据。
截至 2026 年 8 月 20 日,现有证据确认了研究人员在测试中发现的漏洞,但无法确认 Visa 已经完成统一的支付内核改版、支付终端更新或覆盖所有发卡行的修复。现有资料也没有给出每家受影响银行明确且已验证的修复时间表。
需要区分的是:漏洞披露并不等于修复已经完成。在卡组织、终端厂商、收单机构和发卡行研究如何一致验证卡片生命周期数据的过程中,实际风险可能因具体支付环境而不同。
这项研究指向的不是单一补丁,而是覆盖整个支付链条的纵深防御:
过期银行卡不应整张直接丢进垃圾桶。研究相关指引建议:先让磁条失效,破坏 EMV 芯片,再将卡片剪碎或撕碎,包括卡面上的卡号、姓名及其他字母数字信息;拆分后的碎片应分开丢弃。金属卡则应先向发卡行咨询安全的回收或处理方式。
持卡人还应联系发卡行确认旧卡已停用,并继续监测关联账户,即使原卡或账户已经关闭,也要留意异常记录。一旦发现未经授权的扣款,应尽快向银行报告。由于这种攻击需要取得实体卡,或让设备持续靠近实体卡,妥善销毁旧卡可以减少被滥用的机会。