PIN Sudah Diganti, Mengapa Saldo DANA Terus Tersedot ke TikTok Lewat Celah Otorisasi Pihak Ketiga?

Jakarta, Otoritas.co.id – Keamanan dompet digital DANA kembali disorot tajam setelah seorang pengguna berinisial A.M.H. melaporkan rentetan transaksi misterius yang menguras saldonya pada 29 September 2026. Ironisnya, pembobolan yang mengarah ke platform TikTok ini tetap berlanjut meskipun pelapor telah mengganti PIN akun DANA sesuai dengan prosedur pengamanan dari layanan pelanggan.
Berdasarkan penelusuran rekam jejak keluhan konsumen, insiden yang dialami A.M.H. bukanlah kasus tunggal, melainkan diduga kuat bagian dari celah sistemik yang sudah menelan banyak korban. Ratusan laporan serupa menunjukkan modus yang identik: saldo terkuras habis untuk transaksi “TikTok Coin Recharge”, padahal pemilik akun merasa tidak pernah melakukan transaksi atau menautkan akun mereka.
Kondisi ini memicu pertanyaan kritis terkait kelemahan keamanan berlapis pada sistem DANA: jika PIN sudah diubah, bagaimana transaksi masih bisa lolos?
Kuat dugaan, celah tersebut berada pada sistem Auto-Debit (pembayaran pihak ketiga) yang terhubung melalui ekosistem seperti Google Play Store atau TikTok. Sistem penagihan token (tokenized billing) pada layanan tersebut memungkinkan transaksi terjadi tanpa memerlukan autentikasi PIN DANA secara manual. Walaupun pengguna sudah mengganti PIN, otorisasi (API binding) antara dompet digital dan aplikasi pihak ketiga akan terus hidup dan menyedot dana selama tautan pembayaran tersebut tidak diputus (unlink) secara manual dari pengaturan.
Menanggapi insiden A.M.H., PT Espay Debit Indonesia Koe selaku pengelola DANA menyatakan telah menindaklanjuti laporan sesuai kebijakan perusahaan. Pihak DANA turut mengonfirmasi bahwa sebuah transaksi memang dapat diproses menggunakan metode verifikasi lain di luar PIN. Pernyataan resmi ini seakan memvalidasi adanya celah otorisasi pihak ketiga yang dapat mengeksploitasi saldo pengguna tanpa hambatan PIN.
Terkait desakan transparansi aliran dana dan identitas penerima di TikTok, DANA menolak membeberkannya kepada A.M.H. dengan dalih kepatuhan pada regulasi pelindungan data pribadi. Meski demikian, DANA menegaskan komitmen kooperatifnya untuk membuka seluruh data rekam jejak otorisasi, histori transaksi, hingga identitas akun tujuan kepada aparat kepolisian jika kasus ini dinaikkan ke proses hukum.
Dengan berulangnya rentetan pembobolan semacam ini, A.M.H. mendesak iktikad baik dan tanggung jawab perlindungan konsumen dari pihak DANA, serta sangat berharap saldo miliknya yang raib dapat dikembalikan penuh (refund). Harapan ini disuarakan secara tegas mengingat pengalaman pelapor pada pelaporan atas kejadian hilangnya saldo sebelumnya. Kala itu, pihak DANA menolak mengembalikan kerugian pelapor dengan alasan kaku bahwa transaksi tersebut dianggap “sudah terverifikasi” oleh sistem, meski kenyataannya terjadi di luar kendali dan tanpa sepengetahuan pengguna.
Saat ini, pihak DANA telah meminta waktu selama tujuh hari ke depan untuk memproses pengajuan pengembalian dana (refund) yang diajukan oleh A.M.H. Sembari menunggu tenggat waktu tersebut, insiden ini tidak hanya menjadi tuntutan penyelesaian individu, tetapi juga desakan kuat bagi DANA untuk segera mengevaluasi celah auto-debit dan memperketat notifikasi tautan pihak ketiga agar tidak terus menjadi jebakan yang merugikan pelanggannya.
(Red)
