Kartu Kredit Dibobol Lewat "DANA QR"
Dalam beberapa hari terakhir, media sosial Threads ramai oleh keluhan pemegang kartu kredit berbagai bank. Tagihan mereka tiba-tiba memuat transaksi "DANA QR" ke merchant seperti Pintu, Ajaib, dan Tokopedia. Banyak korban mengaku tidak pernah menautkan kartunya ke DANA. Sebagian tidak punya akun DANA sama sekali.
Pertanyaan yang muncul pun wajar. Apakah DANA diretas? Apakah payment gateway bocor? Apakah sistem bank lemah? Jawabannya perlu dipilah antara fakta, dugaan, dan salah kaprah.
Apa yang dibuktikan oleh tangkapan layar korban
Mutasi salah satu korban memperlihatkan 9 percobaan transaksi ke "DANA QR * PINTU-KKI-DE" pada 19 September 2026. Semuanya bernominal identik, Rp2.010.000. Empat di antaranya berhasil.
Tiga percobaan terjadi pada detik 10:49:26, 10:49:27, dan 10:49:28. Kecepatan seperti itu bukan kerja manusia, melainkan otomatisasi. Pola berulang dengan nominal sama seharusnya memicu blokir otomatis (velocity check), baik di aplikasi pembayaran maupun di bank. Faktanya, pola ini lolos.
Dua email notifikasi bank dari korban berbeda mencantumkan keterangan "Otentikasi: TRANSAKSI TANPA OTP". Transaksinya ke "DANA QR * PT Ajaib Fut" sebesar Rp2.024.000 dan "DANA QR * PT Tokopedia" sebesar Rp1.419.300.
Korban lain menerima SMS OTP resmi dari bank untuk transaksi DANA dan Airbnb yang tidak pernah mereka lakukan. Transaksi Airbnb itu bernominal Rp0 dan muncul berulang kali.
Modusnya: kartu korban, akun DANA milik pelaku
Rekonstruksi paling masuk akal dari bukti yang beredar adalah sebagai berikut:
Pelaku memegang data kartu lengkap korban: nomor kartu, masa berlaku, CVV, dan nama.
Pelaku menguji apakah kartu masih aktif. Transaksi Rp0 yang berulang adalah pola khas pengujian kartu (card testing).
Kartu ditautkan ke akun DANA milik pelaku sendiri.
Kartu dipakai membayar QRIS merchant yang nilainya mudah dicairkan, seperti top up aset kripto atau belanja di e-commerce.
Fitur membayar QRIS dengan kartu kredit dan debit di dompet digital memang ada dan legal. Sebagai pembanding, di GoPay pengguna menautkan kartu dengan memasukkan detail kartu lalu kode OTP. Saat membayar, GoPay menyatakan verifikasi tambahan berupa CVV dan OTP tidak akan selalu muncul di setiap transaksi dan hanya dilakukan pada saat-saat tertentu saja.
Karena itu, korban tidak perlu punya akun DANA untuk menjadi korban. Yang dipakai hanya data kartunya.
Ini juga berarti tidak ada bukti bahwa aplikasi DANA diretas. Yang terjadi adalah fitur pembayaran yang sah disalahgunakan dengan data kartu curian, dan kontrol risikonya tidak cukup ketat untuk mendeteksi pola ini.
Kenapa bisa lolos tanpa OTP?
Pandangan bahwa "merchant tertentu tidak butuh OTP" terlalu menyederhanakan. Bukti korban justru menunjukkan OTP dikirim untuk transaksi DANA dan Airbnb.
Pada otentikasi 3-D Secure generasi baru, keputusan meminta OTP atau tidak berbasis skor risiko, dan keputusan akhirnya ada di bank penerbit. Halaman bantuan Tokopedia pun menjelaskan bahwa kode OTP transaksi diberikan oleh pihak bank, bukan oleh Tokopedia. Pembayaran juga bisa berhasil terverifikasi meskipun tanpa OTP.
Artinya, transaksi yang lolos tanpa OTP adalah transaksi yang oleh sistem risiko bank dinilai "aman", dan penilaian itu keliru. Tanggung jawabnya bersama: sistem risiko bank penerbit dan kontrol di aplikasi pembayaran sama-sama meloloskan.
Data kartu bocor dari mana?
Sampai artikel ini ditulis, belum ada pernyataan resmi dari bank, DANA, maupun regulator mengenai sumber kebocoran. Yang bisa disampaikan adalah kemungkinan yang paling sering terjadi pada kasus serupa. Semuanya masih dugaan.
- Infostealer, yaitu malware yang biasanya menumpang di APK atau aplikasi bajakan. Malware ini mencuri isian kartu di browser, password, dan cookie sekaligus.
- Web skimming, yaitu kode jahat yang disisipkan di halaman checkout sebuah merchant untuk merekam data kartu saat diketik.
- Phishing, yaitu situs promo, kurir, atau bank palsu yang memancing korban mengisi data kartu.
- Kebocoran pihak ketiga di rantai pemrosesan pembayaran. Ini mungkin terjadi, tetapi paling butuh bukti.
Korban tersebar lintas bank. Karena itu, sumber kebocoran kemungkinan besar berada di luar sistem satu bank tertentu.
Cara membuktikannya bukan lewat spekulasi di media sosial. Bank dan jaringan kartu perlu menelusuri merchant mana yang sama-sama pernah dipakai para korban sebelum insiden, atau yang disebut analisis common point of purchase.
Soal "session cookie bocor"
Dugaan bahwa kebocoran berasal dari session cookie perlu diluruskan. Ada tiga alasan.
Pertama, isinya tidak cocok. Session cookie hanya penanda bahwa pengguna sudah login. Cookie tidak berisi nomor kartu beserta CVV. Standar keamanan industri kartu (PCI DSS) juga tegas: CVV termasuk data otentikasi sensitif yang tidak boleh disimpan setelah otorisasi. Larangan itu tetap berlaku meskipun pelanggan sendiri memberi izin untuk menyimpannya.
Kedua, polanya tidak cocok. Kalau yang dicuri adalah cookie akun DANA milik korban, transaksi akan muncul di akun korban sendiri. Faktanya, banyak korban tidak punya akun DANA.
Ketiga, cookie memang relevan, tetapi hanya sebagai bagian dari paket data yang dicuri infostealer bersama password dan data kartu. Dalam kasus ini, yang dipakai pelaku adalah data kartunya.
Apakah Kartu Kredit Indonesia (KKI) dibobol?
Belum ada bukti ke arah itu. KKI ritel baru diluncurkan BI pada 17 Agustus 2026. Pada tahap awal, KKI diterbitkan dalam bentuk kartu digital sebagai sumber dana transaksi QRIS, dengan penerbit awal BCA, Bank Mandiri, BNI, BRI, CIMB Niaga, Permata Bank, dan Bank Mega.
KKI adalah skema terpisah dari kartu berlogo Visa atau Mastercard. Sebagai contoh, BCA KKI diaktifkan melalui myBCA dan transaksi QRIS-nya dikonfirmasi dengan memasukkan PIN transaksi. Setidaknya satu kartu korban yang terlihat di bukti berawalan BIN Mastercard, bukan KKI.
Meski begitu, arti label "PINTU-KKI-DE" di mutasi korban belum jelas. DANA dan BI perlu memberi klarifikasi agar publik tidak salah menyimpulkan.
Jika Anda menjadi korban
- 1Blokir kartu dan minta kartu baru melalui call center resmi bank. Anggap data kartu lama sudah bocor.
- 2Ajukan sanggahan tertulis bahwa transaksi tidak Anda lakukan. Simpan SMS OTP, email notifikasi, dan mutasi sebagai bukti.
- Minta tagihan yang disanggah ditangguhkan selama investigasi berjalan, dan catat nomor laporan Anda.
- Matikan transaksi online atau e-commerce di aplikasi bank bila fiturnya tersedia.
- Jangan berikan OTP kepada siapa pun, termasuk yang mengaku petugas bank. OJK mencatat penipuan dengan identitas palsu, sering mengaku petugas bank, sebagai modus yang paling banyak dilaporkan ke Indonesia Anti-Scam Centre. Pola yang sering terjadi: korban menerima SMS OTP untuk transaksi yang tidak dilakukannya, lalu ditelepon penipu yang menawarkan bantuan membatalkan transaksi atau memblokir kartu.
- Bersihkan perangkat: pindai dengan antivirus, hapus kartu yang tersimpan di browser, dan ganti password akun penting.
- Eskalasi bila sanggahan ditolak: ajukan pengaduan ke OJK, mediasi melalui LAPS SJK, dan buat laporan polisi.
Peran regulator
· Bank Indonesia, sebagai pengatur sistem pembayaran dan QRIS, dapat: mewajibkan verifikasi kuat saat kartu ditautkan ke dompet digital dan pada transaksi berisiko, menetapkan batas nominal dan frekuensi untuk QRIS yang bersumber dari kartu kredit dan mengklarifikasi label KKI yang membingungkan publik.
· OJK, sebagai pengawas perbankan dan, sejak 10 Januari 2025, pengawas aset kripto, dapat: mengevaluasi sistem risiko bank penerbit, memastikan korban tidak menanggung kerugian yang bukan kesalahannya, mendorong exchange kripto membekukan akun penerima dana.
· Komdigi dan lembaga PDP dapat menelusuri sumber kebocoran dan menegakkan UU 27/2022. Data kartu kredit tergolong data keuangan pribadi. Pasal 46 mewajibkan pengendali data memberi tahu subjek data dan lembaga secara tertulis paling lambat 3×24 jam bila terjadi kegagalan pelindungan data. Penindakan terhadap situs phishing juga perlu dipercepat.
· Polri dan PPATK dapat mengikuti aliran dana. Dalam modus ini, jejaknya relatif jelas: akun dompet digital dan akun exchange penerima dana wajib ber-KYC.
Peran industri
- Bank penerbit perlu: mengkalibrasi ulang aturan transaksi "tanpa OTP", memblokir otomatis percobaan beruntun dengan nominal yang sama, mengganti kartu korban tanpa biaya.
- DANA dan dompet digital lain perlu: mewajibkan OTP saat kartu ditautkan, menolak satu kartu ditautkan ke banyak akun, mencocokkan nama pemilik kartu dengan nama KYC akun, membatasi nominal pembayaran QRIS dengan kartu. Sebagai pembanding, GoPay menyatakan pembayaran QRIS menggunakan kartu hanya bisa untuk transaksi di bawah Rp250.000, sementara transaksi yang lolos dalam kasus ini sekitar Rp2 juta per transaksi.
- Merchant pencairan, yaitu platform kripto dan e-commerce, perlu menahan dana top up yang bersumber dari kartu kredit, membekukan akun penerima, dan melapor ke PPATK.
Penutup
Akar masalah kasus ini ada dua. Pertama, data kartu kredit bocor dari sumber yang belum terungkap. Kedua, fitur pembayaran yang sah dieksploitasi karena otentikasi berbasis risiko dan kontrol kecepatan transaksi terlalu longgar.
Menyalahkan satu pihak, entah DANA, KKI, atau "session cookie", tidak menyelesaikan masalah. Yang dibutuhkan adalah investigasi sumber kebocoran, pengetatan otentikasi, dan kepastian bahwa korban tidak menanggung kerugian yang bukan kesalahannya.
Salam,
Alfons Tanujaya
PT. Vaksincom
Jl. R.P. Soeroso 7AA
Cikini
Jakarta 10330
Ph : 021 3190 3800
Website :
http://www.vaksin.com
Fanpage :
www.facebook.com/vaksincom
Youtube :
https://www.youtube.com/@alfonstan3090
Twitter : @vaksincom
Vaksincom Security Blog






