Kartu kredit sejumlah nasabah terkuras habis tanpa mereka pernah menekan tombol bayar satu kali pun. Itulah inti dari insiden yang viral di Threads sejak pekan lalu, di mana para korban baru tersadar kartu kredit mereka telah dibobol ketika mengecek tagihan dan menemukan deretan transaksi asing yang sama sekali tidak pernah mereka lakukan.
Skemanya, agaknya, cukup rapi. Kartu kredit korban diduga ditautkan ke akun DANA milik pihak tak dikenal, lalu dipakai bertransaksi di lokapasar lewat QRIS. Yang bikin korban telat sadar: tidak ada OTP yang masuk ke ponsel mereka. Sistem verifikasi yang seharusnya jadi garis pertahanan pertama, entah bagaimana, berhasil dilewati.
DANA buka suara resmi pada Rabu (23/9/2026). Director of Communications DANA Indonesia Olavina Harahap memastikan pihaknya telah memblokir akun-akun yang terindikasi disalahgunakan dan sedang berkoordinasi dengan bank-bank penerbit kartu untuk memproses pengembalian dana secara penuh. "DANA berkomitmen menindaklanjuti setiap laporan dan terus memperkuat keamanan sistem untuk melindungi pengguna," tegasnya. Mekanismenya: setelah korban melapor ke bank penerbit dan mendapat nomor laporan, mereka diminta mengirimkan nama bank beserta nomor laporan itu ke DM Instagram resmi @dana.id. Setelah laporan terverifikasi, DANA menjanjikan proses pengembalian limit ke bank penerbit dalam waktu 24 jam, meski realisasi refund ke kartu kredit tetap mengikuti siklus tagihan masing-masing bank.
Bank Indonesia tidak diam. Kepala Departemen Komunikasi BI Ramdan Denny Prakoso menyatakan BI telah melakukan langkah pengawasan dan secara resmi meminta DANA menjalankan investigasi menyeluruh, memperbaiki kelemahan sistem, sekaligus memperkuat pengamanan. "Bank Indonesia telah melakukan langkah pengawasan dan meminta DANA melakukan investigasi secara menyeluruh, melakukan perbaikan atas kelemahan, serta penguatan pengamanan untuk memastikan transaksi kembali berjalan sesuai dengan mekanisme autentikasi dan standar keamanan transaksi yang dipersyaratkan," ujar Denny. Soal prioritas konsumen, bank sentral bersuara tegas: "Bank Indonesia memastikan pelindungan dan pemenuhan hak konsumen menjadi prioritas dalam penyelesaian insiden ini. Bank Indonesia akan terus mengawal proses tersebut hingga hak konsumen yang terdampak terpenuhi sesuai ketentuan." Kewenangan BI mengawal kasus ini berpijak pada UU Nomor 4 Tahun 2026 tentang Pengembangan dan Penguatan Sektor Keuangan (UU P2SK), yang menempatkan seluruh ekosistem sistem pembayaran di bawah pengaturan dan pengawasan bank sentral.
Bagi pelaku industri fintech, implikasinya lebih dari sekadar keluhan pengguna biasa. Ini pertanyaan langsung kepada tata kelola keamanan salah satu dompet digital terbesar di Indonesia. Kalau mekanisme autentikasi bisa ditembus tanpa OTP sekalipun, ada celah serius yang perlu dijawab secara teknis, bukan cuma dengan pernyataan komitmen. Pertanyaannya, berapa lama kepercayaan pengguna bertahan kalau kasus serupa muncul lagi?
Denny mengingatkan bahwa setiap penyelenggara sistem pembayaran wajib memastikan pengembangan dan perubahan sistem didukung tata kelola yang baik, manajemen risiko, pengujian, serta pengendalian keamanan yang memadai. Terdengar seperti teguran terselubung. Bagi pemegang kartu kredit yang merasa terdampak, langkah paling mendesak saat ini: segera hubungi bank penerbit untuk memblokir dan menyanggah transaksi, sebelum menunggu proses refund dari sisi DANA berjalan.