Sözcü Gazetesi'nin aktardığı habere göre, USENIX
Security 2026 konferansında sunulan yeni bir araştırma, süresi dolmuş temassız kredi kartlarının tehlike yaratmaya devam ettiğini gösterdi. Massachusetts Amherst Üniversitesi bünyesinde çalışan bir araştırma ekibi, EMV temassız ödeme protokolünde ciddi bir güvenlik zafiyeti tespit etti. Bu açık sayesinde, kullanım süresi bitmiş kartlarla bile belirli şartlar altında ödeme yapılabildiği anlaşıldı.
SİSTEMDEKİ BOŞLUK NASIL ÇALIŞIYOR?
Araştırmacıların geliştirdiği yöntemde, süresi dolan bir kart ve iki adet akıllı telefon kullanılıyor. Birinci telefon sahte bir pos cihazı gibi davranarak eski kartın verilerini okuyor ve ikinci telefona aktarıyor. Veri transferi esnasında kartın son kullanma tarihi anlık olarak değiştiriliyor. Gerçek ödeme terminaline yaklaştırılan ikinci telefon, işlemi onaylatmayı başarıyor.
Sistemin bu manipülasyona izin vermesinin temel nedeni, EMV protokolünün işlem sırasındaki tüm verileri şifrelememesi olarak açıklandı. Son kullanma tarihi bilgisinin sisteme düz metin halinde iletilmesi, verinin terminale ulaşmadan önce araya girilerek değiştirilmesine olanak tanıyor.
HANGİ KARTLAR RİSK ALTINDA?
Yapılan testlerde Visa, Mastercard ve Discover ağlarına ait kartlar incelendi. Güvenlik açığının şu an için yalnızca bazı Visa kartlarında çalıştığı, işlemin başarısının bankaların ek güvenlik önlemlerine bağlı olduğu bildirildi. Araştırma ekibi, Mayıs 2025 ve Aralık 2025 tarihlerinde Visa yetkilileriyle iletişime geçtiklerini ancak henüz somut bir adım atılmadığını duyurdu. Geçmişte benzer bir sorun yaşayan Mastercard'ın ise ağını güncelleyerek açığı kapattığı hatırlatıldı.
ESKİ KARTLAR İÇİN NE YAPILMALI?
Süresi dolan ödeme araçlarının bir kenarda bekletilmesi veya bütün halde çöpe atılması, temassız çip üzerinden yapılabilecek veri hırsızlığı riskini artırıyor. Uzmanlar, kullanım ömrünü tamamlamış kartların üzerindeki manyetik şerit, çip ve gizli anten bölümünün makasla tamamen parçalanarak imha edilmesi gerektiğini vurguluyor. Fiziksel imha, kartın herhangi bir sahte terminal tarafından okunmasını kalıcı olarak engelliyor.





