JURNALKITAPLUS — Kasus dugaan pembobolan kartu kredit yang dikeluhkan sejumlah nasabah di media sosial menyingkap potensi celah dalam ekosistem pembayaran digital. Peristiwa ini mencuat setelah sejumlah pengguna mengaku menemukan transaksi tidak dikenal melalui pembayaran QR dompet digital, tanpa merasa pernah melakukan otorisasi maupun menerima kode verifikasi satu kali atau one-time password (OTP).
Keluhan tersebut ramai diperbincangkan di platform Threads pada 19–20 September 2026. Sejumlah nasabah mengaku kartu kredit mereka digunakan untuk bertransaksi di lokapasar melalui QR dompet digital. Kasus ini kemudian memunculkan pertanyaan mengenai proses penautan kartu kredit, mekanisme autentikasi, serta sistem deteksi transaksi mencurigakan di antara bank, penyedia dompet digital, dan merchant.
Direktur Eksekutif Cyber Communication and Information System Security Research Center (CISSRec) Pratama Persadha seperti diberitakan Kompas, menilai persoalan itu tidak dapat dipandang semata sebagai pembobolan sistem perbankan. Menurut dia, insiden tersebut perlu dilihat sebagai persoalan keamanan yang melibatkan seluruh rantai ekosistem pembayaran digital.
“Pertanyaan pentingnya adalah bagaimana pelaku dapat memperoleh data kartu secara lengkap, termasuk nomor kartu, masa berlaku, dan CVV atau CVC,” ujar Pratama, Selasa (22/9/2026).
Diduga Berawal dari Data Kartu
Dalam skenario yang beredar, pelaku diduga telah memperoleh data kartu kredit milik korban, kemudian menautkannya ke akun dompet digital yang berada di bawah kendalinya. Setelah kartu terhubung, pelaku diduga memanfaatkan saldo atau limit kartu kredit untuk melakukan transaksi melalui QRIS.
Pakar keamanan siber Alfons Tanujaya menyebut modal awal pelaku dalam modus tersebut adalah penguasaan atas data kartu kredit. Data itu dapat mencakup nomor kartu, masa berlaku, serta kode keamanan CVV atau CVC. Setelah data dinyatakan valid, kartu berpotensi digunakan sebagai sumber pembayaran pada akun dompet digital.
Pratama mengatakan data kartu dapat diperoleh melalui berbagai cara, antara lain phishing, malware, kebocoran data, rekayasa sosial, pengambilalihan akun, hingga perangkat korban yang telah terinfeksi atau terkompromi. Karena itu, titik awal investigasi tidak hanya terletak pada transaksi QR, melainkan juga pada asal-usul data kartu yang berhasil dikuasai pelaku.
OTP Tidak Selalu Muncul
Salah satu keluhan utama korban adalah tidak adanya OTP ketika transaksi terjadi. Namun, tidak munculnya OTP tidak serta-merta membuktikan bahwa transaksi berlangsung tanpa pengamanan.
Dalam transaksi kartu kredit digital, bank penerbit dapat menggunakan mekanisme autentikasi berbasis risiko atau risk-based authentication. Sistem akan menilai sejumlah faktor sebelum menentukan apakah transaksi memerlukan verifikasi tambahan, seperti OTP, atau dapat diproses tanpa tantangan tambahan atau frictionless authentication.
Dengan demikian, transaksi berisiko rendah menurut sistem dapat saja diproses tanpa OTP. Persoalannya, bila transaksi yang sebenarnya tidak sah justru lolos dalam kategori tersebut, maka perlu dievaluasi ketepatan sistem pemetaan risiko, pola transaksi, perangkat yang digunakan, hingga lokasi dan kebiasaan transaksi nasabah.
Pengamanan Tidak Bisa Dibebankan ke Nasabah
Kasus ini memunculkan sorotan terhadap pembagian tanggung jawab keamanan antara bank penerbit, penyedia dompet digital, merchant, hingga perusahaan penyedia infrastruktur pembayaran.
Pengamanan tidak cukup hanya mengandalkan imbauan agar nasabah menjaga OTP. Sistem bank perlu mendeteksi transaksi tidak lazim, seperti penggunaan kartu pada akun baru, lonjakan frekuensi transaksi, pola nominal yang mencurigakan, maupun perubahan lokasi dan perangkat secara mendadak.
Di sisi lain, penyedia dompet digital perlu memperketat verifikasi saat kartu ditautkan ke akun. Proses card binding semestinya dapat memastikan bahwa kartu yang dipakai benar-benar dikuasai pemilik sah, bukan hanya pihak yang memiliki data kartu secara ilegal.
Merchant dan pihak pengelola pembayaran juga perlu memperkuat pemantauan atas pola transaksi QR yang berpotensi digunakan untuk pencairan dana cepat. Transaksi berulang dalam waktu singkat, pembayaran dengan nominal tidak wajar, serta penggunaan akun baru untuk transaksi bernilai besar dapat menjadi indikator yang perlu ditelusuri lebih lanjut.
DANA sebelumnya menyatakan telah melakukan penanganan terhadap akun yang terindikasi disalahgunakan serta berkoordinasi dengan bank penerbit untuk proses pengembalian dana kepada korban yang laporannya telah diverifikasi.
Nasabah Diminta Segera Blokir Kartu
Nasabah yang menemukan transaksi tidak dikenal disarankan segera menghubungi bank penerbit untuk memblokir kartu dan mengajukan sanggahan transaksi. Korban juga perlu menyimpan bukti pendukung, seperti tangkapan layar notifikasi, mutasi transaksi, kronologi kejadian, serta nomor laporan pengaduan.
Selain itu, pengguna perlu memeriksa adanya transaksi kecil atau transaksi bernilai nol rupiah yang tidak dikenal. Aktivitas tersebut dapat menjadi indikasi pengujian kartu atau card testing sebelum pelaku melakukan transaksi dalam nominal lebih besar.
Nasabah juga disarankan mengganti kata sandi akun email dan layanan keuangan, mengaktifkan autentikasi dua faktor, serta memindai perangkat dari kemungkinan malware. Data kartu, CVV/CVC, PIN, kata sandi, dan OTP tidak boleh dibagikan kepada pihak mana pun, termasuk kepada pihak yang mengaku sebagai petugas bank.
Kasus ini menjadi pengingat bahwa keamanan pembayaran digital harus dibangun secara menyeluruh. Ketika data kartu telah jatuh ke tangan pelaku, efektivitas perlindungan sangat bergantung pada kemampuan seluruh pihak dalam ekosistem pembayaran untuk mendeteksi, menahan, dan menghentikan transaksi mencurigakan sebelum kerugian terjadi. | FG12
Sumber : Kompas











