Inquiétant ? La faille qui redonne vie aux cartes de crédit expirées
Votre carte de crédit a expiré et vous êtes sur le point de la jeter ? Une étude présentée lors de la conférence USENIX Security 2026 révèle que, dans certains cas, l'ancienne carte peut encore être utilisée pour effectuer un paiement. Une équipe de l'Université du Massachusetts à Amherst a découvert une faiblesse dans le protocole de paiement sans contact, qui a permis aux chercheurs de faire en sorte qu'un terminal traite une carte expirée comme si elle était toujours valide.

Votre carte de crédit a expiré et vous êtes sur le point de la jeter ? Une étude présentée lors de la conférence USENIX Security 2026 révèle que, dans certains cas, l'ancienne carte peut encore être utilisée pour effectuer un paiement. Une équipe de l'Université du Massachusetts à Amherst a découvert une faiblesse dans le protocole de paiement sans contact, qui a permis aux chercheurs de faire en sorte qu'un terminal traite une carte expirée comme si elle était toujours valide.
Les chercheurs ont démontré la méthode en utilisant une carte sans contact qui n'était plus valide et deux smartphones. Un téléphone a été placé près de la carte et a agi en fait comme un terminal de paiement simulé, capturant les données de celle-ci. L'information a été transmise à un second appareil, qui s'est fait passer pour une carte et a été présenté à un véritable terminal de paiement.
Lors du transfert de données, les chercheurs ont modifié la date d'expiration. En conséquence, le terminal a reçu des données indiquant que la carte était toujours valide et a permis à la transaction de se poursuivre. La vulnérabilité est liée au fonctionnement du protocole EMV pour les paiements sans contact. Selon les chercheurs, toutes les données transmises lors de la transaction ne sont pas chiffrées. La date d'expiration, par exemple, est transmise de manière à permettre, dans certaines circonstances, de la modifier en cours de route vers le terminal.
Les chercheurs ont testé la méthode sur des cartes de trois réseaux de paiement : Visa, Mastercard et Discover. Selon les résultats présentés, seules les cartes Visa se sont révélées vulnérables à cette attaque spécifique. Même dans ce cas, cela ne signifie pas que toute carte Visa expirée permettra d'effectuer une transaction. Le succès de la méthode dépend, entre autres, de la banque émettrice et des contrôles qu'elle effectue lors de l'autorisation du paiement.
Selon les chercheurs, certaines banques s'appuient sur les contrôles effectués au niveau du terminal et n'effectuent pas de vérification supplémentaire suffisante pour détecter la manipulation. Dans de tels cas, la faille peut permettre l'exécution de la transaction. Selon l'équipe de recherche, Visa a reçu un avertissement de leur part concernant le problème dès mai 2025, et une nouvelle demande a été faite en décembre de la même année. Les chercheurs ont affirmé :
« Ils ont contacté Visa en mai 2025 et à nouveau en décembre 2025, mais ni Visa ni les banques n'ont mis en œuvre de contre-mesures qui bloqueraient ce type d'attaque ».
L'étude s'ajoute aux découvertes précédentes sur les faiblesses possibles des mécanismes de paiement sans contact. Dans un cas distinct, une faiblesse liée à Mastercard a été découverte, dans laquelle il était possible de faire apparaître une carte au système comme si elle appartenait à Visa. De cette manière, il était possible de contourner l'exigence de saisie d'un code PIN et d'autoriser des paiements sans contact pour des montants de milliers d'euros ou de dollars. Selon l'article, Mastercard a déclaré que son réseau avait déjà été mis à jour pour bloquer cette méthode.
Selon les informations présentées, il ne s'agit pas d'une méthode simple que n'importe qui peut effectuer. Elle nécessite un équipement approprié, des connaissances techniques et certaines conditions, et même alors, elle ne réussit pas avec toutes les cartes ou toutes les banques. Néanmoins, les résultats sapent une hypothèse fondamentale selon laquelle la simple expiration d'une carte la rend totalement inutile en termes de possibilité de l'utiliser.
La conclusion pratique qui ressort de l'étude est simple : même après avoir reçu une nouvelle carte, il n'est pas conseillé de jeter l'ancienne intacte. Sa destruction physique, et en particulier celle de la puce, réduit la possibilité que quelqu'un essaie d'utiliser les détails qui y restent.





