При бесконтактной оплате картами Visa терминал не сам решает, надо ли запрашивать PIN-код - на него по воздуху передаётся флажок, которому терминал следует.
Передаётся в незашифрованном и неподписанном виде. И ничего странного в запросе на транзакцию на крупную сумму с флажком "PIN-код не нужен" терминал, разумеется, не видит.
What could possibly go wrong?..
Да в общем-то ничего, кроме того, что злоумышленник, получив в руки вашу кредитку, может оплатить ей на ближайшей кассе с бесконтактным терминалом абсолютно любую сумму - причём кассир даже ничего не заподозрит, для него это будет выглядеть как оплата со смартфона. Смартфон же в данном случае выступает лишь посредником, подменяющим тот самый флажок, благодаря которому терминал не спросит PIN-код.
https://www.zdnet.com/article/academics-bypass-pins-for-visa-contactless-payments/