02 Dónde están los fondos
No con nosotros.
Es el punto más importante de esta página y el peor entendido del sector.
Salvaguarda
Los saldos de clientes se mantienen en cuentas de salvaguarda segregadas en la entidad de dinero electrónico emisora, separadas de nuestros fondos propios. Si BuyVirtualCards cesara su actividad mañana, esos fondos no formarían parte de nuestro activo: seguirían siendo suyos.
No custodiamos sus criptoactivos
Una recarga se convierte al cobrarse. No existe una cartera BuyVirtualCards donde duerman los bitcoins de los clientes, y por tanto no hay concentración de fondos que robar. La mejor forma de que no le roben un tesoro es no acumularlo.
Sin exposición al mercado
Su saldo está denominado en dinero electrónico. Una caída del bitcoin tras su recarga no lo afecta. Simétricamente, una subida no le beneficia: no es un producto de inversión y no pretendemos lo contrario.
03 Su cuenta
Segundo factor obligatorio
Aplicación de autenticación (TOTP) o llave de seguridad física (WebAuthn). El SMS no se ofrece como factor único: el secuestro de tarjeta SIM es demasiado frecuente para pretender lo contrario.
Contraseñas con hash scrypt
Parámetros conformes a las recomendaciones OWASP, sal aleatoria por cuenta, comparación en tiempo constante. No podemos leer su contraseña, y nadie aquí puede.
Sesiones firmadas
Cookie HttpOnly, SameSite=Lax, Secure en producción, firmada con HMAC-SHA256. Inaccesible al JavaScript de la página, y por tanto fuera del alcance de una inyección de script.
Alertas en operaciones sensibles
Conexión desde un dispositivo desconocido, cambio de contraseña, alta de una cuenta bancaria: cada evento dispara un correo con un enlace de bloqueo inmediato.
04 Los datos de tarjeta
No almacenamos su número.
El número completo, la fecha de caducidad y el código de seguridad los custodia la entidad emisora en su entorno certificado PCI-DSS. Cuando los muestra en el área de cliente, se recuperan al vuelo y se representan en un marco aislado: nunca pasan por nuestros servidores de aplicación ni se escriben en nuestros registros.
Lo que conservamos: los cuatro últimos dígitos, la red, la caducidad y el estado de la tarjeta. Suficiente para mostrarla en una lista, insuficiente para pagar con ella.
Lo que ve cada actor
- BuyVirtualCards
- Saldo, historial de operaciones, últimos cuatro dígitos de cada tarjeta.
- Entidad emisora
- Datos completos de tarjeta, en un entorno PCI-DSS. Es su oficio y su responsabilidad regulatoria.
- Procesador de pagos
- El importe de la factura y la dirección de depósito. Ningún dato de tarjeta, ningún acceso a su saldo.
- El comercio
- Lo que cualquier tarjeta le transmite durante un pago. En una tarjeta de un solo uso, un número que nunca servirá dos veces.
05 Notificar una vulnerabilidad
Divulgación responsable
Si encuentra una vulnerabilidad, escriba a [email protected]. Acusamos recibo en 48 horas y mantenemos informado al investigador hasta la corrección. No perseguimos a quienes respetan el marco de al lado. Le pedimos 90 días antes de cualquier publicación.
El marco
- Pruebe únicamente en sus propias cuentas
- Ningún ataque de denegación de servicio
- Ningún acceso ni extracción de datos ajenos
- Ninguna ingeniería social sobre nuestros equipos o clientes
- Deténgase en cuanto confirme un fallo, y notifíquelo
06 Desconfíe, también de nosotros
Cómo reconocer una estafa.
El sector «de cripto a tarjeta» atrae a muchos estafadores. Estas son las señales que deben hacerle huir — aplíquelas también a nosotros.
Nadie puede emitir una tarjeta en nombre de un banco del que no es mandatario. Un sitio que ofrece «generar» a demanda una tarjeta Revolut, BNP Paribas o Bank of America miente sobre lo que vende. Pagará en cripto, sin recurso, y no recibirá nada utilizable.
Un servicio de pago serio nombra a la entidad que emite sus tarjetas y publica su número de licencia. Si esa información no aparece, es que no hay entidad detrás.
Contadores de clientes que suben solos, reseñas elogiosas todas publicadas la misma semana, logos de prensa sin artículo detrás, «desde 2018» en un dominio registrado hace tres meses. Esas señales se fabrican en una hora y sirven únicamente para tomar prestada una confianza que no se ha ganado. Compruebe la antigüedad de un dominio con un whois.
Nunca le contactaremos primero por Telegram, WhatsApp o Discord, y nunca le pediremos su contraseña, su código de un solo uso, ni un pago para «desbloquear» su cuenta. Cualquier petición así es un intento de fraude, sea cual sea el nombre que muestre el remitente.