NATIVZEN.com – Sejumlah pemegang kartu kredit dari berbagai bank melaporkan adanya transaksi mencurigakan dengan keterangan “DANA QR” pada tagihan mereka. Transaksi tersebut tercatat pada sejumlah merchant, termasuk Pintu, Ajaib, dan Tokopedia.
Sebagian korban mengaku tidak pernah menautkan kartu kredit ke aplikasi DANA, bahkan tidak memiliki akun DANA. Tentunya, kasus ini menimbulkan pertanyaan mengenai keamanan data kartu kredit, mekanisme autentikasi transaksi digital, serta kemungkinan penyalahgunaan fitur pembayaran QRIS menggunakan kartu kredit.

Transaksi DANA QR Muncul Tanpa Persetujuan Pemilik Kartu
Dalam artikel yang diterbitkan Vaksin.com pada 22 September 2026, penulis Alfons Tanujaya mengungkap sejumlah bukti berupa tangkapan layar transaksi dan notifikasi perbankan yang dibagikan korban di media sosial Threads.
Salah satu bukti menunjukkan adanya sembilan percobaan transaksi pada 19 September 2026 dengan keterangan “DANA QR * PINTU-KKI-DE”. Seluruh transaksi memiliki nominal Rp 2.010.000, dengan empat percobaan di antaranya berhasil.
Tiga percobaan transaksi terjadi secara berurutan dalam rentang waktu hanya beberapa detik, yakni pukul 10:49:26, 10:49:27, dan 10:49:28. Menurut Alfons, pola transaksi berulang dengan nominal yang sama mengindikasikan kemungkinan penggunaan otomatisasi, bukan transaksi manual oleh pengguna.
Bukti lainnya menunjukkan transaksi ke PT Ajaib Fut senilai Rp 2.024.000 dan PT Tokopedia sebesar Rp 1.419.300 yang tercatat tanpa OTP. Sementara itu, korban lain mengaku menerima OTP resmi dari bank untuk transaksi DANA dan Airbnb yang tidak pernah mereka lakukan.
Modus yang Diduga Menggunakan Data Kartu Kredit Curian
Vaksin.com merekonstruksi kemungkinan modus berdasarkan bukti yang tersedia. Salah satu skenario yang dinilai masuk akal adalah pelaku memperoleh data kartu kredit korban, termasuk nomor kartu, masa berlaku, CVV, dan nama pemilik kartu.
Data tersebut kemudian diduga digunakan untuk:
- Menguji validitas kartu: Pelaku melakukan transaksi bernilai Rp0 secara berulang untuk memastikan kartu masih aktif. Pola ini dikenal sebagai card testing.
- Menautkan kartu ke akun dompet digital: Data kartu digunakan untuk menghubungkan kartu kredit korban ke akun DANA milik pelaku.
- Melakukan transaksi melalui QRIS: Kartu dimanfaatkan untuk membayar merchant yang memungkinkan dana digunakan pada aset kripto atau transaksi e-commerce.
Alfons juga menekankan bahwa pengguna tidak harus memiliki akun DANA agar kartu kreditnya dapat menjadi sasaran. Dalam skenario ini, yang disalahgunakan adalah data kartu, bukan akun DANA milik korban.
Meski begitu, Alfons juga menegaskan bahwa rekonstruksi tersebut masih merupakan analisis berdasarkan bukti yang beredar, bukan hasil investigasi forensik yang telah dikonfirmasi secara resmi.
Mengapa Transaksi Bisa Lolos Tanpa OTP?
Salah satu persoalan utama dalam kasus ini adalah adanya transaksi yang berhasil tanpa autentikasi OTP. Vaksin.com menjelaskan bahwa mekanisme autentikasi pembayaran berbasis 3-D Secure generasi baru menggunakan penilaian risiko untuk menentukan apakah transaksi memerlukan verifikasi tambahan, seperti OTP.
Keputusan tersebut melibatkan sistem bank penerbit kartu. Dengan demikian, tidak tepat menyimpulkan secara sederhana bahwa merchant tertentu selalu tidak memerlukan OTP. Artikel yang ditulis Alfons menunjukkan adanya transaksi DANA dan Airbnb yang memicu pengiriman OTP, sementara transaksi lainnya dapat berjalan tanpa OTP.
Menurut analisis Vaksin.com, kemungkinan persoalannya terletak pada pengendalian risiko yang gagal mengenali transaksi tidak sah. Namun, belum terdapat investigasi resmi yang menetapkan pihak mana yang bertanggung jawab atas setiap transaksi atau menjelaskan secara menyeluruh bagaimana transaksi tersebut lolos.
Sumber Kebocoran Data Kartu Belum Terungkap
Hingga artikel Vaksin.com diterbitkan, belum ada pernyataan resmi dari bank, DANA, maupun regulator mengenai sumber kebocoran data kartu yang digunakan dalam kasus tersebut. Alfons menyebut beberapa kemungkinan yang umum ditemukan dalam insiden pencurian data pembayaran, antara lain:
1. Infostealer
Malware yang dapat mencuri data kartu, kata sandi, dan cookie dari browser, termasuk melalui APK atau aplikasi bajakan.
2. Web skimming
Kode berbahaya yang disisipkan pada halaman checkout merchant untuk merekam informasi kartu ketika dimasukkan pengguna.
. Phishing
Situs atau halaman palsu yang mengatasnamakan bank, layanan pengiriman, maupun promosi tertentu untuk memancing pengguna memasukkan data kartu.
4. Kebocoran pihak ketiga
Kemungkinan kebocoran dari pihak yang terlibat dalam rantai pemrosesan pembayaran. Kemungkinan ini masih memerlukan bukti pendukung.
Kemungkinan sumber kebocoran dirangkum dari analisis Vaksin.com dan belum dapat dianggap sebagai penyebab yang telah dikonfirmasi. Alfons juga mencatat bahwa korban berasal dari berbagai bank.
Karena itu, Alfons menyarankan bahwa diperlukan investigasi lebih lanjut untuk mengidentifikasi titik temu penggunaan kartu para korban sebelum insiden, termasuk melalui analisis common point of purchase.
Benarkah Kartu Kredit Indonesia (KKI) yang Dibobol?
Label “DANA QR * PINTU-KKI-DE” pada mutasi transaksi turut memunculkan dugaan keterkaitan dengan Kartu Kredit Indonesia (KKI). Namun, Vaksin.com menyatakan bahwa belum ada bukti yang menunjukkan KKI sebagai sumber masalah dalam kasus ini.
KKI ritel disebut sebagai skema terpisah dari kartu berlogo Visa atau Mastercard. Alfons juga mengingatkan bahwa label “PINTU-KKI-DE” belum dapat dipastikan maknanya secara teknis. Oleh karena itu, klarifikasi dari DANA dan Bank Indonesia diperlukan agar masyarakat tidak menarik kesimpulan yang keliru.
Langkah yang Perlu Dilakukan Jika Menjadi Korban
Pemilik kartu kredit yang menemukan transaksi DANA QR tanpa persetujuan disarankan segera mengambil langkah pengamanan berikut:
Checklist Pengamanan Kartu Kredit
- Blokir kartu melalui call center resmi bank dan minta penggantian kartu.
- Ajukan sanggahan tertulis atas transaksi yang tidak dilakukan dan simpan bukti notifikasi.
- Minta informasi terkait penangguhan tagihan yang disengketakan selama proses investigasi.
- Pemilik kartu kredit bisa nonaktifkan transaksi online atau e-commerce pada aplikasi bank jika tersedia.
- Jangan memberikan OTP kepada siapa pun, termasuk pihak yang mengaku sebagai petugas bank.
- Pindai perangkat, hapus data kartu tersimpan di browser, dan ganti kata sandi akun penting.
- Jika sanggahan ditolak, pertimbangkan eskalasi melalui OJK, LAPS SJK, dan kepolisian.
Vaksin.com juga memperingatkan kemungkinan adanya penipuan lanjutan. Dalam skenario yang disebutkan, korban dapat menerima OTP untuk transaksi yang tidak mereka lakukan, kemudian dihubungi pihak yang mengaku sebagai petugas bank dan menawarkan bantuan pembatalan transaksi atau pemblokiran kartu.
Waspada! Jangan pernah membagikan OTP kepada pihak lain, meskipun mereka mengaku berasal dari bank atau layanan pembayaran. Gunakan nomor kontak resmi yang tercantum pada aplikasi atau situs bank.
Peran Bank, Regulator, dan Industri Pembayaran
Kasus ini tidak hanya berkaitan dengan keamanan data pemegang kartu, tetapi juga memunculkan pertanyaan mengenai sistem pengawasan transaksi digital. Berdasarkan analisis Vaksin.com, beberapa langkah yang perlu dipertimbangkan oleh industri dan regulator mencakup:
| Pihak | Fokus penanganan |
|---|---|
| Bank penerbit | Mengevaluasi transaksi tanpa OTP, mendeteksi percobaan berulang dengan nominal identik, dan menangani penggantian kartu korban. |
| DANA dan penyedia dompet digital | Memperkuat verifikasi saat kartu ditautkan, membatasi transaksi berisiko, dan meningkatkan pengawasan pembayaran QRIS berbasis kartu. |
| Merchant dan platform penerima dana | Memperkuat pengawasan terhadap dana top up dari kartu kredit serta menindaklanjuti akun penerima yang terindikasi disalahgunakan. |
| Bank Indonesia dan OJK | Mengevaluasi mekanisme keamanan pembayaran dan pengawasan risiko sesuai kewenangan masing-masing. |
| Penegak hukum dan lembaga terkait | Menelusuri sumber kebocoran, aliran dana, dan kemungkinan penyalahgunaan data pribadi. |
Sumber: Vaksin.com – Alfons Tanujaya







