02 资金在哪里
不在我们这里。
这是本页最重要的一点,也是业内最常被误解的一点。
资金隔离
客户余额存放于发卡电子货币机构持有的独立隔离账户,与我们的自有资金分开。即便 BuyVirtualCards 明天停止经营,这些资金也不属于我们的资产:它们仍然是您的。
我们不托管您的加密资产
充值在收妥时即行兑换。不存在一个装着客户比特币的 BuyVirtualCards 钱包,因此也不存在可供盗取的资金集中池。不让宝库被盗的最好办法,就是根本不建宝库。
无市场敞口
您的余额以电子货币计价。充值后比特币下跌不会触及它。反过来,上涨也不会让您获益:这不是投资产品,我们也不会假装相反。
03 您的账户
第二因素为必选
身份验证器应用(TOTP)或实体安全密钥(WebAuthn)。短信不作为唯一因素提供:SIM 卡劫持太常见,我们不会假装它可靠。
密码以 scrypt 哈希
参数符合 OWASP 建议,每个账户使用随机盐,比较采用恒定时间。我们无法读取您的密码,我们这里也没有任何人能读到。
签名会话
HttpOnly Cookie、SameSite=Lax、生产环境启用 Secure,以 HMAC-SHA256 签名。页面的 JavaScript 无法访问,因此脚本注入也够不着。
敏感操作提醒
从陌生设备登录、修改密码、添加银行账户:每个事件都会触发一封邮件,并附即时封锁链接。
04 卡片数据
我们不存储您的卡号。
完整卡号、有效期与安全码由发卡机构保管,存放在其通过 PCI-DSS 认证的环境中。您在客户后台显示它们时,数据即时取回并在隔离框架中呈现:从不经过我们的应用服务器,也从不写入我们的日志。
我们保留的是:后四位、网络、有效期与卡片状态。足以在列表中显示它,不足以用它付款。
各方分别看到什么
- BuyVirtualCards
- 余额、交易记录、每张卡的最后四位数字。
- 发卡机构
- 完整卡片数据,存放于 PCI-DSS 环境。这是它的本职工作与监管责任。
- 支付服务商
- 账单金额与入金地址。没有卡片数据,也无权访问您的余额。
- 商户
- 任何一张卡在支付时都会传递的信息。若是一次性卡片,那是一个永远不会生效第二次的卡号。
05 报告漏洞
负责任的披露
若您发现漏洞,请写信至 [email protected]。我们会在 48 小时内确认收悉,并在修复前持续向研究者通报进展。凡遵守右侧规范者,我们不会追究。请在公开发表前留给我们 90 天。
规范
- 仅在您自己的账户上测试
- 不得进行拒绝服务攻击
- 不得访问或外泄他人数据
- 不得对我们的团队或客户实施社会工程
- 一旦确认漏洞即停止,并予以报告
06 保持怀疑,包括对我们
如何识别骗局。
“加密货币转卡片”这个领域吸引了大量骗子。以下是应当让您掉头就走的信号——也请用它们来检验我们。
没有人能以其并非代理的银行名义发行卡片。声称可以按需“生成”Revolut、法国巴黎银行或美国银行卡片的网站,是在谎称自己卖的东西。您会用加密货币付款,毫无追索余地,并且拿不到任何可用的东西。
严肃的支付服务会写明发行其卡片的机构名称并公布牌照编号。若这类信息遍寻不着,就说明背后根本没有机构。
自行攀升的客户计数器、清一色在同一周发布的赞美评论、找不到对应报道的媒体标识、注册仅三个月的域名上写着“自 2018 年起”。这些信号一小时就能伪造,唯一作用是借来一份从未挣得的信任。请用 whois 查询域名的注册年龄。
我们绝不会先通过 Telegram、WhatsApp 或 Discord 联系您,也绝不会索要您的密码、一次性验证码,或要求付款以“解锁”账户。任何此类要求都是诈骗,无论发件人显示的名称是什么。