Es KANN eigentlich nicht am POS gewesen sein.
Der bekommt den Token zu sehen. Aber die Authentifizierung findet im Zahlungsnetzwerk statt, die Authentifizierung läuft ausschließlich auf dem Smartphone auf dem die Karte hinterlegt wurde und im Zahlungsnetzwerk. Anders als bei Ausspähmöglichkeiten der PIN am POS (Kamera, Glotzen, zweites Keypad) ist kein Ausspähen möglich.
Ein Abbuchungsversuch geschieht nur wenn alle für eine Zahlung benötigten Daten vollständig im Zahlungsnetzwerk eingegangen sind und dort verifiziert wurden, die Ablehnung findet dann durch die Bank statt (bei Sperrung durch Kunde oder fraud detection), erst dann hat die Bank darüber einen record.
Weil Google Pay eben nicht einfach nur eine vorgeschaltete weitere Kartennummer wie die Curve ist, sondern ein eigener Prozess, existiert hier auch keine Rückfallebene a la magstripe nur mit Kartennummer und expiry date. Die Karte wird auch nur als Einrichtungshilfe benutzt und ggf. als bewusste Fehldarstellung in der Anzeige im Google Wallet, damit der Kunde weiss welche Karte vermeintlich hinterlegt wurde. Am ehesten ist Google Pay mit einer zusätzlichen, virtuellen Karte vergleichbar, die über ein eigenes System direkt an das Konto angebunden ist, um die Sache aus Kundensicht möglichst übersichtlich zu machen erklärt man den Kunden das nur nicht so. Deswegen kann bei den meisten Banken Google Pay übrigens auch weiterhin genutzt werden, wenn man die physische Karte wegen Verlust oder Diebstahl sperren ließ.
Leute denken:
POS -> Google Pay - > "die bei Google hinterlegte KK/Debitkarte" -> Bank
Wie es wirklich ist:
POS -> Google Pay - > Bank
(die anderen, bei beiden Vorstellungen identischen, Schritte bewusst ausgelassen)
Es existiert Android Malware die nicht nur Bildschirminhalte mitschneiden kann, sondern auch manipulieren und Apps verborgen bedienen kann. Selbst bei einem up to date Betriebssystem sollte man bei Finanzapps daher nie Screenshots erlauben und nie erlauben, dass eine App sich über andere Apps legen darf.
Deswegen enthalten Apps und Systemeinstellungen hierzu meist auch Warnhinweise, ihr könnt mich ja für ahnungslos halten und die hier bereits verlinkte Dokumentation zu Google Pay direkt von Google für ein cleveres Fake, dann stecken aber auch die Entwickler eurer Finanzapps mit mir unter einer Decke und wir haben alle kollektiv keine Ahnung ...
Bei Interesse zu overlay und remote access malware googlen.
Und es hilft OP nicht wenn er sich weiterhin in Sicherheit wiegt, falls es über dein Smartphone geschah. Das weiss ich auch nicht mit Sicherheit, aber alleine die Möglichkeit sollte zu Handlung zwingen, wenn man im Zuge dessen herausgefunden hat, dass das Gerät stark veraltet ist und täglich unsicherer wird. Was gibt's da eigentlich zu diskutieren?
Wenn's dann doch schief geht haftet keine Bank und auch nicht Google, wenn das Betriebssystem nicht mehr unterstützt wird und keine Sicherheitsupdates mehr erhält.
Auch nicht wenn man sich an das Fernsehen, die Verbraucherzentrale oder die BaFin wendet und auch nicht wenn man zum Rechtsanwalt geht. Ein aktuelles Betriebssystem, das mit kritischen Sicherheitsupdates versorgt wird, ist eine conditio sine qua non für Google Pay.