Indicatief BTC/USD 67.420,00 +0,00% ETH/USD 3.184,50 +0,00% USDT/USD 1,0002 +0,00% USDC/USD 0,9999 +0,00% EUR/USD 1,0842 +0,00% LTC/USD 84,60 +0,00% TRX/USD 0,1274 +0,00% Kaartuitgifte operationeel Minimale opwaardering 50 USD

01 Beveiliging

Een gelddienst hoort saai te zijn.

Geen innovatie waar die niets te zoeken heeft. Gelden zijn afgescheiden, de omzetting is direct, en geheimen reizen niet langs plekken waar ze niets te zoeken hebben.

02 Waar de gelden staan

Niet bij ons.

Dit is het belangrijkste punt van deze pagina, en het meest misbegrepen punt van de sector.

Afscheiding

Klantsaldi staan op gescheiden waarborgrekeningen bij de uitgevende instelling voor elektronisch geld, los van ons eigen vermogen. Zou BuyVirtualCards morgen stoppen, dan zouden die gelden geen deel uitmaken van ons actief: ze zouden van u blijven.

Wij bewaren uw cryptoactiva niet

Een opwaardering wordt bij ontvangst omgezet. Er bestaat geen BuyVirtualCards-wallet waarin de bitcoins van klanten liggen, en dus geen concentratie van middelen om te stelen. De beste manier om geen schat te laten stelen is er geen aan te leggen.

Geen marktblootstelling

Uw saldo luidt in elektronisch geld. Een daling van de bitcoin na uw opwaardering raakt het niet. Omgekeerd levert een stijging u niets op: dit is geen beleggingsproduct, en wij beweren niet anders.

Wat de afscheiding niet dekt. Elektronisch geld is geen bankdeposito en valt niet onder een depositogarantiestelsel. De afscheiding beschermt uw gelden tegen onze schuldeisers; ze verzekert ze niet tegen een faillissement van de uitgevende instelling zelf. Dat geldt voor alle spelers in deze markt, ook voor wie het nergens opschrijft.

03 Uw rekening

01

Tweede factor verplicht

Authenticatie-app (TOTP) of fysieke beveiligingssleutel (WebAuthn). Sms wordt niet als enige factor aangeboden: simkaartkaping komt te vaak voor om iets anders te beweren.

02

Wachtwoorden gehasht met scrypt

Parameters conform de OWASP-aanbevelingen, willekeurig zout per rekening, vergelijking in constante tijd. Wij kunnen uw wachtwoord niet lezen, en niemand hier kan dat.

03

Ondertekende sessies

HttpOnly-cookie, SameSite=Lax, Secure in productie, ondertekend met HMAC-SHA256. Onbereikbaar voor het JavaScript van de pagina, en dus buiten bereik van een scriptinjectie.

04

Waarschuwingen bij gevoelige verrichtingen

Inloggen vanaf een onbekend apparaat, wachtwoordwijziging, toevoegen van een bankrekening: elke gebeurtenis leidt tot een e-mail met een directe blokkeerlink.

04 De kaartgegevens

Wij bewaren uw nummer niet.

Het volledige nummer, de vervaldatum en de veiligheidscode berusten bij de uitgevende instelling, in haar PCI-DSS-gecertificeerde omgeving. Toont u ze in de klantomgeving, dan worden ze ter plekke opgehaald en in een geïsoleerd kader weergegeven: ze passeren nooit onze applicatieservers en worden nooit in onze logboeken geschreven.

Wat wij bewaren: de laatste vier cijfers, het netwerk, de vervaldatum en de status van de kaart. Genoeg om haar in een lijst te tonen, te weinig om ermee te betalen.

Wat elke partij ziet

BuyVirtualCards
Saldo, transactielogboek, laatste vier cijfers van elke kaart.
Uitgevende instelling
Volledige kaartgegevens, in een PCI-DSS-omgeving. Dat is haar vak en haar wettelijke verantwoordelijkheid.
Betaaldienstverlener
Het factuurbedrag en het stortingsadres. Geen kaartgegevens, geen toegang tot uw saldo.
De handelaar
Wat elke kaart hem bij een betaling doorgeeft. Bij een wegwerpkaart een nummer dat nooit een tweede keer werkt.

05 Een lek melden

Verantwoorde openbaarmaking

Vindt u een kwetsbaarheid, schrijf dan naar [email protected]. Wij bevestigen ontvangst binnen 48 uur en houden de onderzoeker op de hoogte tot de oplossing. Wie het kader hiernaast respecteert, vervolgen wij niet. Geef ons 90 dagen vóór publicatie.

Het kader

  • Test uitsluitend op uw eigen rekeningen
  • Geen denial-of-service-aanvallen
  • Geen toegang tot of onttrekking van andermans gegevens
  • Geen social engineering gericht op onze teams of klanten
  • Stop zodra een lek bevestigd is, en meld het

06 Wantrouwen, ook jegens ons

Hoe je oplichting herkent.

De sector „crypto naar kaart” trekt veel oplichters aan. Dit zijn de signalen waarbij u moet weglopen — pas ze ook op ons toe.

Niemand kan een kaart uitgeven op naam van een bank waarvoor hij niet gemachtigd is. Een site die aanbiedt om op verzoek een Revolut-, BNP Paribas- of Bank of America-kaart te „genereren”, liegt over wat hij verkoopt. U betaalt in crypto, zonder verhaal, en krijgt niets bruikbaars.

Een serieuze betaaldienst noemt de instelling die zijn kaarten uitgeeft en publiceert het vergunningsnummer. Is die informatie onvindbaar, dan zit er geen instelling achter.

Klantentellers die vanzelf oplopen, lovende beoordelingen allemaal in dezelfde week geplaatst, perslogo's zonder bijbehorend artikel, „sinds 2018” op een drie maanden geleden geregistreerd domein. Zulke signalen zijn in een uur gemaakt en dienen enkel om vertrouwen te lenen dat nooit verdiend is. Controleer de ouderdom van een domein met een whois.

Wij nemen nooit als eerste contact op via Telegram, WhatsApp of Discord, en vragen nooit om uw wachtwoord, een eenmalige code of een betaling om uw rekening te „deblokkeren”. Elk zulk verzoek is een poging tot fraude, welke naam de afzender ook toont.

Gids lezen : Een valse kaartwinkel herkennen →