你手里的 Visa 旧卡,过期之后放哪了?多数人的答案是抽屉。最近一项登上安全顶会的研究提醒:这张“死卡”在别人手里,可能还能“复活”,继续花你账户里的钱。
2 部安卓手机,让过期卡“复活”消费
美国马萨诸塞大学阿默斯特分校的团队在第 35 届 USENIX 安全研讨会上展示了名为“僵尸卡”(Zombie Card)的攻击:用 2 部支持 NFC 的安卓手机,一部在 POS 机旁模拟卡片,另一部在过期卡旁模拟终端,两台手机之间走 Wi-Fi 中继,实时拦截并改写交易数据,就能让已过期的 Visa 非接触式卡片重新完成支付。Cybersecurity News

为了避免伤及第三方,研究人员全程只用自己名下已过期和已被替换的卡片,先在实验室搭环境验证,再进真实商户完成消费。
过期卡为什么还能花钱?“过期”从一开始就不在加密里
很多人默认卡到期=芯片作废,其实不是。芯片里的私钥永不过期,用于验证卡片身份的证书,有效期也往往故意拉长以覆盖换卡过渡期;真正的到期判断,只落在“应用到期日”这一个明文字段上,由终端读取后在本地检查。IT之家攻击的关键在 Visa 使用的 EMV Kernel 3:失效期字段没有被纳入已签名的动态应用数据,把过去的日期改成未来日期,终端的本地校验照常通过,签名也不会失效。FreeBuf更糟的是,Kernel 3 还会把全为 0 的终端验证结果转发给发卡行,银行根本不知道终端的本地验证被动过手脚。Cybersecurity News再叠加卡片标志位可以强制交易走联机通道,一张主账号仍然有效的过期卡,就能一路抵达发卡行的授权系统。

先别慌:这个攻击的门槛比想象中高
它不是隔空盗刷,成立要同时满足几个条件:攻击者得拿到你的实体过期卡;人得到场,在 POS 机附近完成双手机中继;最终能不能扣款,还取决于发卡行的策略。测试中,万事达、美国运通和发现卡的配置都成功抵御了这种攻击,只有 Visa 未能幸免。cnBeta各银行的处理结果也差别很大。有的银行一路放行,五大美国银行中就有一家批准了金额高达 500 美元(现汇率约合 3,370 元人民币)的“僵尸交易”。IT之家

另一家银行则始终拒绝此类交易,还会发邮件提醒用户改用新换发的银行卡。

Visa 修复了吗?目前还没有
这项研究并不是刚发现的:团队早在 2025 年 5 月就把结果披露给了 Visa 和相关银行,但截至论文被接收,Visa 的红队仍在复现该攻击,目前尚未部署任何确认的修复措施。FreeBuf论文摘要给出的结论也很直接:由于缺乏有效的完整性保护,Visa 非接触式交易容易受到中间人篡改的影响。USENIX换句话说,这是协议层面的设计欠账,短期内得靠持卡人自己把关。
和国内 Visa 持卡人有什么关系
先说清边界:测试只覆盖美国五大银行和美国商户,没有国内数据。但有三点值得留意。第一,风险源头是“卡片本身”,攻击的前提是实体过期卡落到别人手里,旧卡好好躺在家里基本可以安心,随手扔进垃圾桶或遗失就要提高警惕。第二,已被替换的旧卡同样危险。研究发现,即使一张卡尚未到期、但已被发卡行替换,它仍能在同一账户上继续成功支付。FreeBuf也就是说,换新卡后留下来的旧卡,不能当作无害废品。第三,出境用卡族多留个心眼,境外线下非接触支付是主流,正是这条攻击链依赖的场景,国庆出境游之前,先把钱包和抽屉里的旧卡清点一遍。
过期旧卡怎么处理:4 步清单
物理销毁。先对磁条消磁,再用剪刀彻底破坏嵌入式芯片,把整张卡片粉碎,碎块最好分装在不同的垃圾桶里丢弃。cnBeta
卡死账活。扣的是卡背后账户的钱,给主力卡开好交易提醒、设置限额;过期卡一旦遗失,按账户风险处理,立即挂失冻结。
替换卡同一标准。换新卡后留下来的旧卡,照样按第 1 条处理。
盯官方进展。目前 Visa 尚未部署确认的修复,后续如有协议更新,留意银行和卡组织的通知即可。
这不是过度准备:论文实测里,这些“死卡”真的在商店完成了消费,还留下了真实小票。

最后一点背景
Visa 今年在安全上动作不小:8 月 3 日刚花 24 亿美元(约合 162 亿元人民币)收购了反欺诈公司 BioCatch,靠打字节奏、滑动轨迹这类行为特征来识别风险。36氪不过,收购解决的是账户侧风控,“僵尸卡”暴露的是协议层欠账。对普通人来说,现在能做的很简单:销毁旧卡、开好提醒,在 Visa 补上漏洞之前,别让过期卡离开自己的视线。