02 Waar de gelden staan
Niet bij ons.
Dit is het belangrijkste punt van deze pagina, en het meest misbegrepen punt van de sector.
Afscheiding
Klantsaldi staan op gescheiden waarborgrekeningen bij de uitgevende instelling voor elektronisch geld, los van ons eigen vermogen. Zou BuyVirtualCards morgen stoppen, dan zouden die gelden geen deel uitmaken van ons actief: ze zouden van u blijven.
Wij bewaren uw cryptoactiva niet
Een opwaardering wordt bij ontvangst omgezet. Er bestaat geen BuyVirtualCards-wallet waarin de bitcoins van klanten liggen, en dus geen concentratie van middelen om te stelen. De beste manier om geen schat te laten stelen is er geen aan te leggen.
Geen marktblootstelling
Uw saldo luidt in elektronisch geld. Een daling van de bitcoin na uw opwaardering raakt het niet. Omgekeerd levert een stijging u niets op: dit is geen beleggingsproduct, en wij beweren niet anders.
03 Uw rekening
Tweede factor verplicht
Authenticatie-app (TOTP) of fysieke beveiligingssleutel (WebAuthn). Sms wordt niet als enige factor aangeboden: simkaartkaping komt te vaak voor om iets anders te beweren.
Wachtwoorden gehasht met scrypt
Parameters conform de OWASP-aanbevelingen, willekeurig zout per rekening, vergelijking in constante tijd. Wij kunnen uw wachtwoord niet lezen, en niemand hier kan dat.
Ondertekende sessies
HttpOnly-cookie, SameSite=Lax, Secure in productie, ondertekend met HMAC-SHA256. Onbereikbaar voor het JavaScript van de pagina, en dus buiten bereik van een scriptinjectie.
Waarschuwingen bij gevoelige verrichtingen
Inloggen vanaf een onbekend apparaat, wachtwoordwijziging, toevoegen van een bankrekening: elke gebeurtenis leidt tot een e-mail met een directe blokkeerlink.
04 De kaartgegevens
Wij bewaren uw nummer niet.
Het volledige nummer, de vervaldatum en de veiligheidscode berusten bij de uitgevende instelling, in haar PCI-DSS-gecertificeerde omgeving. Toont u ze in de klantomgeving, dan worden ze ter plekke opgehaald en in een geïsoleerd kader weergegeven: ze passeren nooit onze applicatieservers en worden nooit in onze logboeken geschreven.
Wat wij bewaren: de laatste vier cijfers, het netwerk, de vervaldatum en de status van de kaart. Genoeg om haar in een lijst te tonen, te weinig om ermee te betalen.
Wat elke partij ziet
- BuyVirtualCards
- Saldo, transactielogboek, laatste vier cijfers van elke kaart.
- Uitgevende instelling
- Volledige kaartgegevens, in een PCI-DSS-omgeving. Dat is haar vak en haar wettelijke verantwoordelijkheid.
- Betaaldienstverlener
- Het factuurbedrag en het stortingsadres. Geen kaartgegevens, geen toegang tot uw saldo.
- De handelaar
- Wat elke kaart hem bij een betaling doorgeeft. Bij een wegwerpkaart een nummer dat nooit een tweede keer werkt.
05 Een lek melden
Verantwoorde openbaarmaking
Vindt u een kwetsbaarheid, schrijf dan naar [email protected]. Wij bevestigen ontvangst binnen 48 uur en houden de onderzoeker op de hoogte tot de oplossing. Wie het kader hiernaast respecteert, vervolgen wij niet. Geef ons 90 dagen vóór publicatie.
Het kader
- Test uitsluitend op uw eigen rekeningen
- Geen denial-of-service-aanvallen
- Geen toegang tot of onttrekking van andermans gegevens
- Geen social engineering gericht op onze teams of klanten
- Stop zodra een lek bevestigd is, en meld het
06 Wantrouwen, ook jegens ons
Hoe je oplichting herkent.
De sector „crypto naar kaart” trekt veel oplichters aan. Dit zijn de signalen waarbij u moet weglopen — pas ze ook op ons toe.
Niemand kan een kaart uitgeven op naam van een bank waarvoor hij niet gemachtigd is. Een site die aanbiedt om op verzoek een Revolut-, BNP Paribas- of Bank of America-kaart te „genereren”, liegt over wat hij verkoopt. U betaalt in crypto, zonder verhaal, en krijgt niets bruikbaars.
Een serieuze betaaldienst noemt de instelling die zijn kaarten uitgeeft en publiceert het vergunningsnummer. Is die informatie onvindbaar, dan zit er geen instelling achter.
Klantentellers die vanzelf oplopen, lovende beoordelingen allemaal in dezelfde week geplaatst, perslogo's zonder bijbehorend artikel, „sinds 2018” op een drie maanden geleden geregistreerd domein. Zulke signalen zijn in een uur gemaakt en dienen enkel om vertrouwen te lenen dat nooit verdiend is. Controleer de ouderdom van een domein met een whois.
Wij nemen nooit als eerste contact op via Telegram, WhatsApp of Discord, en vragen nooit om uw wachtwoord, een eenmalige code of een betaling om uw rekening te „deblokkeren”. Elk zulk verzoek is een poging tot fraude, welke naam de afzender ook toont.