Araştırmacılar Süresi Dolan Visa Kartları Temassız Ödemelerde Yeniden Aktif Etti
Massachusetts Amherst Üniversitesi'nden bir grup araştırmacı, süresi dolmuş temassız kredi kartlarının ödeme terminallerinde tekrar kullanılabilmesine olanak tanıyan bir yöntem geliştirdi. USENIX Security 2026 konferansında sunulan çalışma, kartın son kullanma tarihi ile ödeme ağına gönderilen veriler arasındaki kriptografik bağın eksikliğini hedef alıyor.
Araştırmacılar, NFC proxy cihazları kullanarak kart ile ödeme terminali arasına giren bir man-in-the-middle saldırısı gerçekleştirdi. Çalışmaya göre, Visa'nın temassız ödeme protokolü, son kullanma tarihini kriptografik olarak imzalamıyor. Bu durum, saldırganların terminalin gördüğü son kullanma tarihini değiştirmesine ve işlemin banka tarafından onaylanmasını sağlamasına olanak tanıyor. Diğer ödeme ağları olan Mastercard, American Express ve Discover'ın bu tür manipülasyonlara karşı dirençli olduğu gözlemlendi.
Ekip, bu zafiyetin temelinde ödeme sistemlerinin performans ve geriye dönük uyumluluk kaygılarıyla yaptığı tasarım tercihleri olduğunu belirtiyor. İşlem sırasında güvenlik kontrollerinin bir kısmının atlanması veya terminal değerlendirmesine bırakılması, sistemin bütünlüğünü zayıflatıyor. Araştırmacılar, Mayıs 2025 ve Aralık 2025 tarihlerinde Visa'yı bulguları hakkında bilgilendirdiklerini ancak henüz bir düzeltme yapılmadığını ifade etti.
Saldırının başarısı, işlemin gerçekleştiği bankanın güvenlik protokollerine ve terminalin değerlendirme kriterlerine göre değişiklik gösteriyor. Araştırma, temassız ödeme altyapısındaki bu tür boşlukların, fiziksel kartların süresi dolsa dahi yetkisiz işlemler için kullanılma riskini ortaya koyuyor.


