Des chercheurs ont fait « revivre » des cartes VISA sans contact après expiration
Grâce à des failles dans le protocole de paiement sans contact et à son implémentation par VISA, il est possible d’effectuer des paiements sans contact alors que les cartes ont expiré. Des cartes de crédits « zombies », c’est ainsi que des chercheurs de l’Université du Massachusetts Amherst qualifient certaines cartes de crédits VISA qui […].
Des chercheurs de l’Université du Massachusetts Amherst ont découvert une faille permettant d’utiliser des cartes VISA en paiement sans contact même après leur date d’expiration. Ils qualifient ces cartes de « zombies » car elles semblent inactives mais peuvent encore effectuer des transactions. Cette faille concerne uniquement les cartes VISA et non les autres réseaux comme Mastercard ou American Express. Les chercheurs ont présenté leurs travaux lors de la conférence Usenix Security 26 à Baltimore, aux États-Unis, le 19 août 2026. Leur étude, validée par des pairs, est disponible en ligne sur le site de l’Usenix.
Le protocole EMV (Europay, Mastercard, Visa) est un standard international pour les paiements par carte, notamment en mode sans contact. Il repose sur une puce sécurisée et des données cryptées pour valider les transactions. Les chercheurs ont identifié une faille dans l’implémentation de ce protocole par VISA, appelée Kernel 3. Cette version du protocole privilégie la continuité des transactions plutôt que leur intégrité totale. Résultat : les cartes expirées peuvent encore être utilisées pour des paiements sans contact, car le système ne vérifie pas systématiquement la date de validité. Cette faille ne concerne que l’implémentation spécifique de VISA, et non le protocole EMV dans son ensemble.
La faille ne se limite pas aux cartes physiques. Les chercheurs ont également testé des solutions de paiement mobiles comme Google Pay et Apple Pay. Ces portefeuilles numériques, qui intègrent des cartes virtuelles, sont également vulnérables si la carte physique associée est expirée. Cela signifie qu’un utilisateur pourrait effectuer un paiement via son smartphone avec une carte VISA périmée, tant que la puce ou le système de paiement sans contact est activé. Cette découverte soulève des questions sur la sécurité des solutions de paiement dématérialisées.
Les chercheurs n’ont pas précisé si les transactions effectuées avec des cartes expirées donnent lieu à un prélèvement effectif sur le compte du titulaire. Plusieurs scénarios sont possibles : soit l’argent est prélevé sur le compte du titulaire (au risque de générer des litiges), soit le commerçant ne reçoit pas le paiement (ce qui le pénalise), soit le réseau VISA absorbe la perte. Les commentaires des lecteurs de l’article soulignent cette incertitude, certains évoquant la destruction physique des cartes comme seule solution fiable. VISA n’a pas encore réagi publiquement à cette découverte, selon les auteurs de l’étude.
Face à cette faille, les chercheurs recommandent aux utilisateurs de VISA de détruire physiquement leurs anciennes cartes, même après expiration, pour éviter tout risque d’utilisation frauduleuse. Cette pratique, déjà adoptée dans le passé avec les cartes à bande magnétique, reste la méthode la plus sûre. Les portefeuilles numériques devraient également être mis à jour régulièrement pour exclure les cartes expirées. Les banques et VISA sont invités à corriger l’implémentation du *Kernel 3* pour renforcer la sécurité des transactions sans contact.

