L'unica cosa che ho capito è che chi raccoglie gli estremi delle carte lo fa per un certo periodo e solo successivamente le vende/usa in blocco. Quindi identificare la causa scorrendo indietro l'attività di qualche giorno o settimana è inutile.
Ammettendo che sia un keylogger, la più facile delle strategie sembra essere quella della tastiera compromessa. E questo non è il mio caso, sullo smartphone ho la tastiera di Google e solo quella (non sarà il massimo della privacy, ma sui fairphone di base quella forniscono).
Oppure potrebbe essere una falla sfruttata, ma io più che installare gli aggiornamenti mensili non posso fare.