JurnalLugas.Com — Modus penipuan kartu kredit melalui fitur pembayaran kode QR pada dompet digital DANA tengah ramai dibicarakan warganet di Threads. Pakar keamanan siber Alfons Tanujaya mengungkap cara kerja modus tersebut sekaligus celah yang memungkinkan transaksi berjalan tanpa kode OTP.
Menurut Alfons, pelaku tidak harus mendapatkan akses ke akun DANA milik korban. Modal utama justru berupa data kartu kredit yang telah dicuri, kemudian ditautkan ke akun DANA milik pelaku.
“Korban tidak perlu punya akun DANA. Yang dipakai hanya data kartunya,” kata Alfons, Selasa, 22 September 2026.
Data yang dibutuhkan pelaku antara lain nomor kartu, masa berlaku, CVV, serta nama pemilik kartu. Data tersebut diduga dapat diperoleh melalui berbagai metode, seperti infostealer atau malware pada aplikasi bajakan, web skimming, hingga phishing.
Setelah memperoleh data kartu, pelaku terlebih dahulu menguji apakah kartu masih aktif. Salah satu caranya dengan melakukan transaksi bernilai nol rupiah beberapa kali.
Jika kartu dinilai aktif, data tersebut kemudian ditautkan ke dompet digital milik pelaku. Kartu kredit korban selanjutnya dapat digunakan untuk melakukan transaksi melalui merchant QRIS.
Menurut Alfons, pelaku cenderung memilih transaksi yang mudah dicairkan atau dialihkan menjadi aset bernilai, termasuk pembelian aset kripto maupun transaksi di e-commerce.
Mengapa Transaksi Bisa Lolos Tanpa OTP?
Pertanyaan yang muncul dari sejumlah korban adalah bagaimana transaksi dapat berhasil tanpa adanya kode OTP.
Alfons menjelaskan, sistem 3-D Secure generasi baru tidak selalu mengharuskan OTP pada setiap transaksi. Bank penerbit menggunakan sistem penilaian risiko untuk menentukan apakah sebuah transaksi memerlukan autentikasi tambahan.
“Transaksi yang lolos tanpa OTP dinilai aman oleh sistem risiko bank. Masalahnya, penilaian itu bisa keliru,” ujarnya.
Selain sistem risiko bank, Alfons menyoroti kontrol kecepatan transaksi atau velocity check. Menurut dia, pola transaksi berulang dengan nominal yang sama dalam waktu sangat singkat semestinya dapat menjadi sinyal untuk melakukan pemblokiran otomatis.
Dalam kasus ini, terdapat dua titik yang dinilai perlu diperiksa, yakni sistem risiko bank penerbit kartu dan kontrol keamanan pada aplikasi pembayaran.
Ramainya kasus ini bermula dari laporan sejumlah pengguna kartu kredit di Threads. Beberapa korban mengaku tidak pernah menggunakan DANA, tetapi kartu kredit mereka justru menerima transaksi melalui QR pada dompet digital tersebut.
Ada pula pengguna kartu kredit yang mengaku sempat menerima notifikasi pembayaran melalui QR meski transaksi pembobolan tidak sampai berhasil.
Korban Diminta Segera Blokir Kartu
Alfons mengimbau pemegang kartu yang mengalami transaksi mencurigakan agar segera memblokir kartu dan mengajukan sanggahan secara tertulis kepada bank penerbit.
Ia juga mengingatkan masyarakat agar tidak memberikan kode OTP kepada siapa pun yang mengaku sebagai petugas bank.
Di sisi lain, Alfons mendorong Bank Indonesia dan Otoritas Jasa Keuangan memperkuat pengawasan terhadap keamanan transaksi digital. Verifikasi yang lebih kuat ketika kartu kredit ditautkan ke dompet digital dinilai perlu diterapkan, bersamaan dengan evaluasi sistem penilaian risiko perbankan.
“Yang dibutuhkan adalah investigasi sumber kebocoran, penguatan autentikasi, dan kepastian korban tidak menanggung kerugian yang bukan kesalahannya,” kata Alfons.
Kasus ini sekaligus menunjukkan bahwa keamanan kartu kredit tidak hanya bergantung pada ada atau tidaknya OTP.
Kebocoran data kartu, proses penautan kartu ke dompet digital, penilaian risiko transaksi, hingga kemampuan sistem mendeteksi transaksi berulang menjadi bagian penting yang perlu diperketat.
Baca berita lainnya
JurnalLugas.Com
(Soefriyanto)






