Indicativo BTC/USD 67.420,00 +0,00 % ETH/USD 3184,50 +0,00 % USDT/USD 1,0002 +0,00 % USDC/USD 0,9999 +0,00 % EUR/USD 1,0842 +0,00 % LTC/USD 84,60 +0,00 % TRX/USD 0,1274 +0,00 % Emisión de tarjeta operativa Recarga mínima 50 USD

01 Seguridad

Un servicio de dinero debe ser aburrido.

Nada de innovación donde no pinta nada. Los fondos están salvaguardados, la conversión es inmediata y los secretos no pasan por sitios donde no tienen nada que hacer.

02 Dónde están los fondos

No con nosotros.

Es el punto más importante de esta página y el peor entendido del sector.

Salvaguarda

Los saldos de clientes se mantienen en cuentas de salvaguarda segregadas en la entidad de dinero electrónico emisora, separadas de nuestros fondos propios. Si BuyVirtualCards cesara su actividad mañana, esos fondos no formarían parte de nuestro activo: seguirían siendo suyos.

No custodiamos sus criptoactivos

Una recarga se convierte al cobrarse. No existe una cartera BuyVirtualCards donde duerman los bitcoins de los clientes, y por tanto no hay concentración de fondos que robar. La mejor forma de que no le roben un tesoro es no acumularlo.

Sin exposición al mercado

Su saldo está denominado en dinero electrónico. Una caída del bitcoin tras su recarga no lo afecta. Simétricamente, una subida no le beneficia: no es un producto de inversión y no pretendemos lo contrario.

Lo que la salvaguarda no cubre. El dinero electrónico no es un depósito bancario y no está cubierto por un fondo de garantía de depósitos. La salvaguarda protege sus fondos de nuestros acreedores; no los asegura frente a una quiebra de la propia entidad emisora. Esto vale para todos los actores del mercado, incluidos los que no lo escriben en ninguna parte.

03 Su cuenta

01

Segundo factor obligatorio

Aplicación de autenticación (TOTP) o llave de seguridad física (WebAuthn). El SMS no se ofrece como factor único: el secuestro de tarjeta SIM es demasiado frecuente para pretender lo contrario.

02

Contraseñas con hash scrypt

Parámetros conformes a las recomendaciones OWASP, sal aleatoria por cuenta, comparación en tiempo constante. No podemos leer su contraseña, y nadie aquí puede.

03

Sesiones firmadas

Cookie HttpOnly, SameSite=Lax, Secure en producción, firmada con HMAC-SHA256. Inaccesible al JavaScript de la página, y por tanto fuera del alcance de una inyección de script.

04

Alertas en operaciones sensibles

Conexión desde un dispositivo desconocido, cambio de contraseña, alta de una cuenta bancaria: cada evento dispara un correo con un enlace de bloqueo inmediato.

04 Los datos de tarjeta

No almacenamos su número.

El número completo, la fecha de caducidad y el código de seguridad los custodia la entidad emisora en su entorno certificado PCI-DSS. Cuando los muestra en el área de cliente, se recuperan al vuelo y se representan en un marco aislado: nunca pasan por nuestros servidores de aplicación ni se escriben en nuestros registros.

Lo que conservamos: los cuatro últimos dígitos, la red, la caducidad y el estado de la tarjeta. Suficiente para mostrarla en una lista, insuficiente para pagar con ella.

Lo que ve cada actor

BuyVirtualCards
Saldo, historial de operaciones, últimos cuatro dígitos de cada tarjeta.
Entidad emisora
Datos completos de tarjeta, en un entorno PCI-DSS. Es su oficio y su responsabilidad regulatoria.
Procesador de pagos
El importe de la factura y la dirección de depósito. Ningún dato de tarjeta, ningún acceso a su saldo.
El comercio
Lo que cualquier tarjeta le transmite durante un pago. En una tarjeta de un solo uso, un número que nunca servirá dos veces.

05 Notificar una vulnerabilidad

Divulgación responsable

Si encuentra una vulnerabilidad, escriba a [email protected]. Acusamos recibo en 48 horas y mantenemos informado al investigador hasta la corrección. No perseguimos a quienes respetan el marco de al lado. Le pedimos 90 días antes de cualquier publicación.

El marco

  • Pruebe únicamente en sus propias cuentas
  • Ningún ataque de denegación de servicio
  • Ningún acceso ni extracción de datos ajenos
  • Ninguna ingeniería social sobre nuestros equipos o clientes
  • Deténgase en cuanto confirme un fallo, y notifíquelo

06 Desconfíe, también de nosotros

Cómo reconocer una estafa.

El sector «de cripto a tarjeta» atrae a muchos estafadores. Estas son las señales que deben hacerle huir — aplíquelas también a nosotros.

Nadie puede emitir una tarjeta en nombre de un banco del que no es mandatario. Un sitio que ofrece «generar» a demanda una tarjeta Revolut, BNP Paribas o Bank of America miente sobre lo que vende. Pagará en cripto, sin recurso, y no recibirá nada utilizable.

Un servicio de pago serio nombra a la entidad que emite sus tarjetas y publica su número de licencia. Si esa información no aparece, es que no hay entidad detrás.

Contadores de clientes que suben solos, reseñas elogiosas todas publicadas la misma semana, logos de prensa sin artículo detrás, «desde 2018» en un dominio registrado hace tres meses. Esas señales se fabrican en una hora y sirven únicamente para tomar prestada una confianza que no se ha ganado. Compruebe la antigüedad de un dominio con un whois.

Nunca le contactaremos primero por Telegram, WhatsApp o Discord, y nunca le pediremos su contraseña, su código de un solo uso, ni un pago para «desbloquear» su cuenta. Cualquier petición así es un intento de fraude, sea cual sea el nombre que muestre el remitente.

Leer la guía : Reconocer una tienda falsa →