Indicatif BTC/USD 67 420,00 +0,00 % ETH/USD 3 184,50 +0,00 % USDT/USD 1,0002 +0,00 % USDC/USD 0,9999 +0,00 % EUR/USD 1,0842 +0,00 % LTC/USD 84,60 +0,00 % TRX/USD 0,1274 +0,00 % Émission carte opérationnelle Recharge minimum 50 USD

01 Sécurité

Un service d'argent doit être ennuyeux.

Pas d'innovation là où elle n'a rien à faire. Les fonds sont cantonnés, la conversion est immédiate, les secrets ne transitent pas par des endroits où ils n'ont rien à faire.

02 Où sont les fonds

Pas chez nous.

C'est le point le plus important de cette page, et le plus mal compris du secteur.

Cantonnement

Les soldes clients sont conservés sur des comptes de cantonnement ségrégués détenus par l'établissement de monnaie électronique émetteur, distincts de nos fonds propres. Si BuyVirtualCards cessait son activité demain, ces fonds ne feraient pas partie de notre actif : ils resteraient les vôtres.

Nous ne conservons pas vos crypto-actifs

Une recharge est convertie à l'encaissement. Il n'y a pas de portefeuille BuyVirtualCards dans lequel dormiraient les bitcoins des clients, donc pas de concentration de fonds à voler. Le meilleur moyen de ne pas se faire dérober un trésor est de ne pas en constituer un.

Aucune exposition au marché

Votre solde est libellé en monnaie électronique. Une chute du bitcoin après votre recharge ne le touche pas. Symétriquement, une hausse ne vous profite pas : ce n'est pas un produit d'investissement, et nous ne prétendons pas le contraire.

Ce que le cantonnement ne couvre pas. La monnaie électronique n'est pas un dépôt bancaire et n'est pas couverte par un fonds de garantie des dépôts. Le cantonnement protège vos fonds de nos créanciers ; il ne les assure pas contre une défaillance de l'établissement émetteur lui-même. C'est vrai de tous les acteurs de ce marché, y compris de ceux qui ne l'écrivent nulle part.

03 Votre compte

01

Second facteur obligatoire

Application d'authentification (TOTP) ou clé de sécurité physique (WebAuthn). Le SMS n'est pas proposé comme facteur unique : le détournement de carte SIM est trop courant pour qu'on prétende le contraire.

02

Mots de passe hachés en scrypt

Paramètres conformes aux recommandations OWASP, sel aléatoire par compte, comparaison en temps constant. Nous ne pouvons pas lire votre mot de passe, et personne chez nous ne le peut.

03

Sessions signées

Cookie HttpOnly, SameSite=Lax, Secure en production, signé en HMAC-SHA256. Inaccessible au JavaScript de la page, donc hors de portée d'une injection de script.

04

Alertes sur opérations sensibles

Connexion depuis un appareil inconnu, changement de mot de passe, ajout d'un compte bancaire : chaque événement déclenche un e-mail, avec un lien de blocage immédiat.

04 Les données de carte

Nous ne stockons pas votre numéro.

Le numéro complet, la date d'expiration et le cryptogramme sont détenus par l'établissement émetteur, dans son environnement certifié PCI-DSS. Quand vous les affichez dans l'espace client, ils sont récupérés à la volée et rendus dans une frame isolée : ils ne transitent jamais par nos serveurs applicatifs et ne sont jamais écrits dans nos journaux.

Ce que nous conservons : les quatre derniers chiffres, le réseau, la date d'expiration, et l'état de la carte. De quoi vous l'afficher dans une liste, pas de quoi payer avec.

Ce que voit chaque acteur

BuyVirtualCards
Solde, journal des opérations, quatre derniers chiffres de chaque carte.
Établissement émetteur
Données de carte complètes, dans un environnement PCI-DSS. C'est son métier et sa responsabilité réglementaire.
Prestataire d'encaissement
Le montant de la facture et l'adresse de dépôt. Aucune donnée de carte, aucun accès à votre solde.
Le marchand
Ce que toute carte lui transmet lors d'un paiement. Sur une carte jetable, un numéro qui ne servira jamais deux fois.

05 Signaler une faille

Divulgation responsable

Si vous trouvez une vulnérabilité, écrivez à [email protected]. Nous accusons réception sous 48 heures et nous tenons le chercheur informé jusqu'à la correction. Nous ne poursuivons pas les chercheurs qui respectent le cadre ci-contre. Merci de nous laisser 90 jours avant toute publication.

Le cadre

  • Testez uniquement sur vos propres comptes
  • Aucune attaque par déni de service
  • Aucun accès, aucune exfiltration de données d'autrui
  • Aucune ingénierie sociale visant nos équipes ou nos clients
  • Arrêtez dès qu'une faille est confirmée, et signalez-la

06 Se méfier, y compris de nous

Comment reconnaître une arnaque.

Le secteur du « crypto vers carte » attire beaucoup d'escrocs. Voici les signaux qui doivent vous faire fuir — appliquez-les à nous aussi.

Personne ne peut émettre une carte au nom d'une banque dont il n'est pas mandataire. Un site qui propose de « générer » une carte Revolut, BNP Paribas ou Bank of America à la demande ment sur ce qu'il vend. Vous paierez en crypto, sans recours, et vous ne recevrez rien d'utilisable.

Un service de paiement sérieux nomme l'établissement qui émet ses cartes et publie son numéro d'agrément. Si cette information est introuvable, c'est qu'il n'y a pas d'établissement derrière.

Compteurs de clients qui montent tout seuls, avis élogieux tous publiés la même semaine, logos de presse sans article correspondant, « depuis 2018 » sur un nom de domaine enregistré il y a trois mois. Ces signaux coûtent une heure à fabriquer et servent uniquement à emprunter une confiance qui n'a pas été gagnée. Vérifiez l'âge d'un domaine avec un whois.

Nous ne vous contacterons jamais en premier sur Telegram, WhatsApp ou Discord, et nous ne vous demanderons jamais votre mot de passe, votre code à usage unique, ni de « débloquer » votre compte par un versement. Toute demande de ce type est une tentative de fraude, quel que soit le nom affiché par l'expéditeur.

Lire le guide : Reconnaître une fausse boutique →