OTP Transaksi Misterius Berulang, Keamanan Data Nasabah Bank Mandiri Dipertanyakan

JAKARTA — Sistem keamanan transaksi Bank Mandiri kembali menjadi sorotan setelah seorang nasabah mengaku berulang kali menerima kode One-Time Password (OTP) untuk transaksi yang tidak pernah dilakukannya.
‎
‎Keluhan itu disampaikan aktivis dan tokoh publik Azzam Mujahid Izzulhaq melalui akun X @Azzamlzzulhaq, Selasa (29/9/2026). Ia mengaku sepanjang September beberapa kali menerima OTP yang berkaitan dengan transaksi menggunakan kartu Visa/Mastercard miliknya.
‎
‎“Beberapa kali di bulan September ini menerima OTP yg artinya ada yg menggunakan nomor kartu Visa/Mastercard kita untuk bertransaksi. Dear @bankmandiri ada apakah gerangan? Apakah ada kebocoran security?” tulis Azzam.
‎
‎Yang membuat persoalan ini patut mendapat perhatian bukan sekadar munculnya satu transaksi asing, melainkan percobaan yang berulang pada tanggal berbeda dan merchant berbeda.
‎
‎Dalam tangkapan layar yang dibagikan, tercatat percobaan transaksi pada 19 September di merchant SEVENTHSTORES senilai PAB 5,20 serta transaksi pada 26 September di IKEA UK senilai GBP 110. Pada 29 September, percobaan serupa kembali muncul.
‎
‎Rangkaian tersebut tentu belum dapat dijadikan bukti bahwa Bank Mandiri mengalami kebocoran data. Namun, pola transaksi yang tidak dikenali nasabah semestinya menjadi alasan bagi bank untuk memberikan penjelasan yang lebih substantif: dari mana sumber percobaan transaksi, bagaimana data kartu dapat digunakan, dan apakah sistem mendeteksi pola serangan terhadap kartu nasabah?
‎
‎Sebab, OTP bukan muncul tanpa proses. Dalam mekanisme transaksi kartu Mandiri, nasabah memasukkan informasi kartu, termasuk CVV dan masa berlaku, sebelum sistem mengirimkan OTP ke nomor ponsel yang terdaftar.
‎
‎Artinya, ketika OTP berulang kali masuk untuk transaksi yang tidak pernah dilakukan pemilik kartu, persoalan yang perlu dijelaskan bukan hanya apakah nasabah memberikan OTP atau tidak. Pertanyaan yang lebih mendasar adalah bagaimana pelaku dapat sampai pada tahap mencoba melakukan transaksi menggunakan data kartu tersebut.
‎
‎Bank Mandiri sendiri merespons keluhan Azzam melalui akun resminya dan meminta dilakukan pengecekan lebih lanjut melalui pesan langsung. Bank juga mengingatkan nasabah agar tidak memberikan OTP kepada siapa pun serta menyarankan pemblokiran kartu apabila terdapat indikasi penyalahgunaan.
‎
‎Respons tersebut penting sebagai langkah awal. Namun, dari perspektif perlindungan nasabah, sekadar meminta nasabah berhati-hati tidak cukup untuk menjawab pertanyaan mengenai sumber dan pola percobaan transaksi.
‎
‎Bank Mandiri merupakan bank yang berizin dan diawasi Otoritas Jasa Keuangan (OJK) serta Bank Indonesia. Karena itu, ketika muncul laporan transaksi asing yang tidak dikenali dan terjadi berulang, publik berhak mendapatkan kejelasan mengenai hasil investigasi, tanpa membuka informasi keamanan sistem yang bersifat sensitif.
‎
‎Kasus ini juga menjadi pengingat bahwa keberhasilan OTP menahan transaksi tidak otomatis berarti persoalan keamanan selesai. Transaksi memang bisa gagal, tetapi pertanyaan mengenai bagaimana percobaan itu terjadi tetap harus dijawab.
‎
‎Jika kasus serupa dialami nasabah lain, Bank Mandiri perlu menjelaskan apakah kejadian tersebut merupakan kasus individual, upaya card testing, penyalahgunaan data kartu, atau bagian dari pola serangan yang lebih luas.
‎
‎Pada akhirnya, yang dipertaruhkan bukan hanya uang nasabah, tetapi juga kepercayaan terhadap sistem keamanan perbankan digital.
‎
‎Dan kepercayaan publik tidak cukup dijaga dengan pesan “jangan berikan OTP”; ia juga membutuhkan transparansi mengenai apa yang sebenarnya terjadi di balik percobaan transaksi tersebut

Tinggalkan Balasan

Alamat email Anda tidak akan dipublikasikan. Ruas yang wajib ditandai *