Abgelaufen heißt unbrauchbar: Darauf verlassen sich Karteninhaber:innen, Händler und Banken in der Regel. Ein Forschungsteam der University of Massachusetts Amherst hat auf der Sicherheitskonferenz USENIX Security 2026 jedoch gezeigt, dass diese Annahme technisch nicht immer zutrifft. Unter bestimmten Voraussetzungen konnten die Forschenden abgelaufene Kreditkarten erneut für kontaktlose Zahlungen einsetzen.
Ausgangspunkt der Untersuchung war eine alltägliche Beobachtung: Wer eine Ware zurückgibt, kann eine Erstattung auch dann erhalten, wenn die ursprünglich verwendete Karte inzwischen abgelaufen ist. Das brachte Raja Hasnain Anwar, Gerard DeCunha und Muhammad Taqi Raza zu der Frage, ob eine solche Karte unter bestimmten Bedingungen auch weiterhin zum Bezahlen verwendet werden kann. Ihre Ergebnisse präsentierten sie im August 2026 auf dem 35. USENIX Security Symposium in Baltimore unter dem Titel „Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments“.
Dafür untersuchte das Team einen sogenannten Man-in-the-Middle-Angriff. Dabei wird die NFC-Kommunikation zwischen der abgelaufenen Karte und dem Kassenterminal, dem sogenannten POS-Terminal, weitergeleitet und verändert. NFC ist die Nahfunktechnik, die unter anderem kontaktlose Kartenzahlungen ermöglicht. Der dafür verwendete Aufbau bestand aus zwei handelsüblichen Smartphones mit entsprechender Software. Im untersuchten Szenario ersetzten die Forschenden das abgelaufene Gültigkeitsdatum durch ein Datum in der Zukunft. Das tatsächliche Ablaufdatum einer möglicherweise bereits ausgestellten Ersatzkarte müssen Angreifende nach Angaben des Forschungsteams dafür nicht kennen.
Die Schwachstelle trat bei den untersuchten kontaktlosen Visa-Transaktionen auf. Grundlage für Chip- und Kontaktloszahlungen ist der EMV-Standard, benannt nach Europay, Mastercard und Visa. Bei kontaktlosen Zahlungen übernehmen sogenannte EMV-Kernels die Verarbeitung am Terminal, wobei je nach Kartensystem unterschiedliche Kernels zum Einsatz kommen. Bei den getesteten Konfigurationen von Mastercard, American Express und Discover wurde die Manipulation erkannt und die Zahlung abgelehnt. Dort wird das Ablaufdatum nach Angaben der Forschenden entweder auf Konsistenz geprüft oder in die kryptografisch geschützten Daten einbezogen.
Auch aufseiten der Banken gab es Unterschiede. Die Vorstudie umfasste fünf große US-Banken, mit abgelaufenen und ersetzten physischen Karten wurden drei davon genauer getestet. Eine Bank ließ manipulierte Zahlungen zu, darunter reale Einkäufe über 2,79 und 3,19 US-Dollar. Bei einer zweiten Bank akzeptierte das Terminal zwar das geänderte Datum, der Issuer, also die kartenausgebende Bank, lehnte die Zahlungen jedoch ab. Eine dritte Bank erkannte die Manipulation ebenfalls. Bei ihr stellten die Forschenden zusätzlich fest, dass eine vorzeitig ersetzte Karte und ihre Ersatzkarte vor dem regulären Ablaufdatum der alten Karte parallel für Zahlungen genutzt werden konnten, ohne das Datum zu manipulieren.
Alle Untersuchungen fanden in den USA statt. Ob sich die Ergebnisse auf Karten deutscher oder anderer europäischer Issuer übertragen lassen, wurde nicht untersucht.
Der Kern der Schwachstelle liegt darin, dass das Ablaufdatum bei der untersuchten Kontaktloszahlung an unterschiedlichen Stellen hinterlegt ist. Das Terminal prüft eine andere Datumsangabe als die Bank bei der späteren Autorisierung. Dadurch können Terminal und Issuer unterschiedliche Ablaufdaten sehen, ohne dass die Manipulation zwangsläufig auffällt.
Laut den Forschenden stellt die untersuchte Visa-Implementierung nicht ausreichend sicher, dass beide Datumsangaben übereinstimmen. Die vom Terminal geprüfte kryptografische Signatur schützt das dort verwendete Ablaufdatum nicht vor einer Veränderung. Die Signatur und das für die Transaktion erzeugte Kryptogramm können deshalb gültig bleiben, obwohl das Datum manipuliert wurde. Die kryptografischen Schlüssel der Kreditkarte werden bei dem Angriff nicht geknackt oder kompromittiert.
Hinzu kommt, dass die auf dem Chip hinterlegten Zertifikate eigene Laufzeiten besitzen und länger gültig sein können als das auf der Karte angegebene Ablaufdatum. Auch das zugrunde liegende Kartenkonto endet nicht zwangsläufig mit der Gültigkeit der physischen Karte. Für den demonstrierten Angriff muss die bisherige Kartennummer weiterhin mit dem bestehenden Kartenkonto verknüpft sein. Zudem kann der Angriff nur erfolgreich sein, wenn der Issuer den Status der physischen Karte bei der Autorisierung nicht so prüft, dass die Transaktion abgelehnt wird.
Eine weitere wichtige Voraussetzung begrenzt das Angriffsszenario: Angreifende benötigen Zugriff auf die abgelaufene physische Karte oder müssen sich dauerhaft in ausreichender NFC-Nähe zu ihr befinden. Die Studie zeigt damit keinen Angriff, bei dem sich eine beliebige abgelaufene Kartennummer aus der Ferne wieder aktivieren lässt.
Für Karteninhaber:innen ergibt sich aus der Studie vor allem eine praktische Empfehlung: Abgelaufene Karten sollten nicht unversehrt aufbewahrt oder entsorgt werden. Die Forschenden empfehlen, alte Karten unbrauchbar zu machen. Dazu sollten insbesondere der Chip sowie der Magnetstreifen zerstört werden. Bei Metallkarten solltest du die Rückgabe- und Entsorgungsvorgaben des jeweiligen Kartenanbieters beachten. Außerdem empfiehlt das Forschungsteam, Kontobewegungen auch nach einer Kündigung im Blick zu behalten und verdächtige Kreditkartentransaktionen der Bank zu melden.
Digitale Wallets erwiesen sich gegen diesen Angriff als widerstandsfähiger, weil dort zusätzliche Sicherheitsmechanismen greifen. Gegen andere Angriffsarten sind sie damit nicht automatisch geschützt.
Das Forschungsteam informierte Visa und die betroffenen Banken nach eigenen Angaben erstmals im Mai 2025 und nahm im Dezember 2025 erneut Kontakt auf. Eine CVE-Kennung für die Schwachstelle gibt es nicht. Fälle, in denen der Angriff außerhalb der Forschungsarbeit ausgenutzt wurde, sind bislang nicht bekannt. Eine öffentliche Stellungnahme von Visa liegt Stand 24. August 2026 nicht vor.
Die Ergebnisse zeigen damit eine praktisch demonstrierte Schwachstelle in einer bestimmten technischen Konstellation, aber kein generelles Sicherheitsproblem aller abgelaufenen Kreditkarten. Ob der Angriff tatsächlich funktioniert, hängt unter anderem davon ab, wie der jeweilige Kartenherausgeber den Status abgelaufener und ersetzter Karten bei der Autorisierung prüft.
Danke, dass du dir Zeit genommen hast, um deinen Kommentar zu schreiben. Du hilfst damit das Produkterlebnis zu verbessern und gibts anderen Nutzern die Möglichkeit weitere Informationen zu diesem Beitrag zu lesen.