Indicativo BTC/USD 67.420,00 +0,00% ETH/USD 3.184,50 +0,00% USDT/USD 1,0002 +0,00% USDC/USD 0,9999 +0,00% EUR/USD 1,0842 +0,00% LTC/USD 84,60 +0,00% TRX/USD 0,1274 +0,00% Emissão de cartão operacional Carregamento mínimo 50 USD

01 Segurança

Um serviço de dinheiro deve ser aborrecido.

Nada de inovação onde não tem nada que fazer. Os fundos estão segregados, a conversão é imediata, e os segredos não passam por sítios onde não têm nada que fazer.

02 Onde estão os fundos

Não connosco.

É o ponto mais importante desta página, e o mais mal compreendido do setor.

Segregação

Os saldos dos clientes são mantidos em contas de segregação distintas, detidas pela instituição de moeda eletrónica emitente, separadas dos nossos fundos próprios. Se a BuyVirtualCards cessasse atividade amanhã, esses fundos não fariam parte do nosso ativo: continuariam a ser seus.

Não guardamos os seus criptoativos

Um carregamento é convertido na cobrança. Não existe uma carteira BuyVirtualCards onde durmam os bitcoins dos clientes, logo não há concentração de fundos para roubar. A melhor forma de não ter um tesouro roubado é não o constituir.

Sem exposição ao mercado

O seu saldo é expresso em moeda eletrónica. Uma queda do bitcoin após o seu carregamento não lhe toca. Simetricamente, uma subida não o beneficia: não é um produto de investimento e não fingimos o contrário.

O que a segregação não cobre. A moeda eletrónica não é um depósito bancário e não está coberta por um fundo de garantia de depósitos. A segregação protege os seus fundos dos nossos credores; não os segura contra uma falência da própria instituição emitente. Isto é verdade para todos os agentes deste mercado, incluindo os que não o escrevem em lado nenhum.

03 A sua conta

01

Segundo fator obrigatório

Aplicação de autenticação (TOTP) ou chave de segurança física (WebAuthn). O SMS não é proposto como fator único: o sequestro de cartão SIM é demasiado frequente para fingirmos o contrário.

02

Palavras-passe em scrypt

Parâmetros conformes às recomendações OWASP, sal aleatório por conta, comparação em tempo constante. Não conseguimos ler a sua palavra-passe, e ninguém aqui consegue.

03

Sessões assinadas

Cookie HttpOnly, SameSite=Lax, Secure em produção, assinado em HMAC-SHA256. Inacessível ao JavaScript da página, logo fora do alcance de uma injeção de script.

04

Alertas em operações sensíveis

Ligação a partir de um dispositivo desconhecido, alteração de palavra-passe, adição de conta bancária: cada evento desencadeia um e-mail com uma ligação de bloqueio imediato.

04 Os dados de cartão

Não guardamos o seu número.

O número completo, a data de validade e o código de segurança são detidos pela instituição emitente, no seu ambiente certificado PCI-DSS. Quando os mostra na área de cliente, são obtidos em tempo real e apresentados num quadro isolado: nunca passam pelos nossos servidores aplicacionais nem são escritos nos nossos registos.

O que guardamos: os quatro últimos dígitos, a rede, a validade e o estado do cartão. O suficiente para o mostrar numa lista, insuficiente para pagar com ele.

O que cada agente vê

BuyVirtualCards
Saldo, histórico de operações, últimos quatro dígitos de cada cartão.
Instituição emitente
Dados completos de cartão, num ambiente PCI-DSS. É o seu ofício e a sua responsabilidade regulamentar.
Processador de pagamentos
O montante da fatura e o endereço de depósito. Nenhum dado de cartão, nenhum acesso ao seu saldo.
O comerciante
O que qualquer cartão lhe transmite num pagamento. Num cartão descartável, um número que nunca servirá duas vezes.

05 Reportar uma falha

Divulgação responsável

Se encontrar uma vulnerabilidade, escreva para [email protected]. Acusamos receção em 48 horas e mantemos o investigador informado até à correção. Não perseguimos quem respeita o enquadramento ao lado. Peça-se 90 dias antes de qualquer publicação.

O enquadramento

  • Teste apenas nas suas próprias contas
  • Nenhum ataque de negação de serviço
  • Nenhum acesso nem extração de dados alheios
  • Nenhuma engenharia social sobre as nossas equipas ou clientes
  • Pare assim que uma falha for confirmada, e reporte-a

06 Desconfie, inclusive de nós

Como reconhecer uma burla.

O setor «de cripto para cartão» atrai muitos burlões. Eis os sinais que o devem fazer fugir — aplique-os também a nós.

Ninguém pode emitir um cartão em nome de um banco de que não é mandatário. Um site que propõe «gerar» a pedido um cartão Revolut, BNP Paribas ou Bank of America está a mentir sobre o que vende. Pagará em cripto, sem recurso, e não receberá nada de utilizável.

Um serviço de pagamento sério identifica a instituição que emite os seus cartões e publica o número de licença. Se essa informação não se encontra, é porque não há instituição por trás.

Contadores de clientes que sobem sozinhos, avaliações elogiosas todas publicadas na mesma semana, logótipos de imprensa sem artigo correspondente, «desde 2018» num domínio registado há três meses. Esses sinais fabricam-se numa hora e servem apenas para pedir emprestada uma confiança que não foi ganha. Verifique a antiguidade de um domínio com um whois.

Nunca o contactaremos primeiro no Telegram, WhatsApp ou Discord, e nunca lhe pediremos a palavra-passe, o código de uso único, nem um pagamento para «desbloquear» a conta. Qualquer pedido deste tipo é uma tentativa de fraude, seja qual for o nome apresentado pelo remetente.

Ler o guia : Reconhecer uma falsa loja →