
Pantau - Pakar keamanan siber Alfons Tanujaya mengungkap dugaan celah dan cara kerja modus penipuan atau fraud pembobolan kartu kredit melalui penyalahgunaan fitur pembayaran kode QR pada dompet digital DANA yang ramai dibahas warganet di media sosial Threads.
Alfons mengatakan modus tersebut bermula dari data kartu kredit curian yang dikuasai pelaku dan kemudian ditautkan ke akun DANA milik pelaku.
"Korban tidak perlu punya akun DANA untuk menjadi korban. Yang dipakai hanya data kartunya," kata Alfons yang juga Wakil Ketua Umum 2 Asosiasi Pengusaha Teknologi Informasi dan Komunikasi Nasional (Aptiknas) di Jakarta, Selasa (22/9/2026).
Data kartu yang dieksploitasi meliputi nomor kartu, masa berlaku, CVV, dan nama pemilik kartu.
Menurut Alfons, data tersebut kemungkinan diperoleh melalui serangan infostealer atau malware pada aplikasi bajakan, web skimming, maupun phishing.
Data Kartu Ditautkan ke Dompet Digital
Alfons menjelaskan pelaku terlebih dahulu menguji keaktifan data kartu melalui sejumlah transaksi bernominal nol rupiah sebelum menautkan kartu yang masih aktif ke dompet digital.
Kartu tersebut kemudian dapat disalahgunakan untuk membayar transaksi pada merchant QRIS, termasuk transaksi yang nilainya mudah dicairkan seperti top up aset kripto maupun pembelian melalui e-commerce.
Alfons juga menyoroti pertanyaan para korban mengenai transaksi yang dapat berlangsung tanpa kode One Time Password (OTP).
Menurut dia, kondisi tersebut berkaitan dengan mekanisme penilaian risiko keamanan yang diterapkan bank.
Pada teknologi autentikasi 3-D Secure generasi baru, keputusan untuk mengirimkan OTP dapat didasarkan pada skor risiko dari bank penerbit.
"Artinya, transaksi yang lolos tanpa OTP adalah transaksi yang oleh sistem risiko bank dinilai 'aman', dan penilaian itu keliru," katanya.
Pakar Soroti Kontrol Transaksi Berulang
Alfons turut menyoroti kontrol kecepatan transaksi atau velocity check ketika sistem tidak otomatis memblokir pola transaksi berulang dengan nominal identik dalam hitungan detik.
Menurut analisis Alfons, terdapat dua titik yang perlu menjadi perhatian dalam kasus tersebut, yakni sistem risiko bank penerbit dan kontrol pada aplikasi pembayaran yang sama-sama meloloskan transaksi.
Ia mengimbau masyarakat yang menjadi korban segera memblokir kartu kredit dan mengajukan sanggahan secara tertulis kepada bank penerbit.
Korban juga diminta tidak memberikan kode OTP kepada siapa pun yang mengaku sebagai petugas bank.
Alfons mendorong Bank Indonesia dan Otoritas Jasa Keuangan (OJK) melakukan evaluasi, termasuk terkait verifikasi ketika kartu ditautkan ke dompet digital dan sistem penilaian risiko perbankan.
"Yang dibutuhkan adalah investigasi sumber kebocoran, pengetatan otentikasi, dan kepastian bahwa korban tidak menanggung kerugian yang bukan kesalahannya," tutup Alfons.
Pembahasan mengenai dugaan pembobolan kartu kredit melalui DANA QR sebelumnya ramai di Threads setelah sejumlah pengguna kartu kredit bank swasta maupun BUMN membagikan pengalaman terkait transaksi yang tidak mereka kenali.
- Penulis :
- Ahmad Yusuf




