Saya adalah nasabah Bank Mandiri yang baru saja mendapatkan persetujuan untuk pengajuan kartu kredit melalui aplikasi Livin’ by Mandiri pada tanggal 16 September 2025. Sampai surat ini ditulis, saya belum menerima kartu fisik tersebut. Selain itu, kartu ini sudah mengalami dua kali status gagal kirim, dengan status gagal kirim pertama pada tanggal 15 Oktober 2025 dan gagal kirim kedua pada tanggal 1 Februari 2026.
Namun, pada tanggal 19 November 2025 (saat kartu kredit sudah berstatus gagal kirim), terjadi transaksi ilegal sebesar Rp8.000.000 di merchant Digital Exchange (GoPay) menggunakan kartu kredit tersebut. Transaksi ini terjadi setelah saya berkomunikasi dengan seseorang yang mengaku sebagai petugas bank melalui telepon/WA yang memanipulasi saya (social engineering).
Oknum tersebut mengaku pihak dari Bank Mandiri yang melakukan konfirmasi untuk pengiriman ulang kartu kredit. Oknum tersebut mengkonfirmasi apakah alamat pengiriman masih alamat yang sama, dengan menyebutkan alamat yang telah diajukan sebelumnya.
Setelah melakukan konfirmasi untuk pengiriman ulang kartu kredit Mandiri, oknum tersebut kemudian menawarkan kenaikan limit kartu kredit serta menawarkan skema power cash. Kemudian dia mengirim kode QRIS untuk dipindai melalui aplikasi Livin by Mandiri, sehingga terjadilah transaksi dengan nominal Rp8.000.000 tersebut.
Transaksi terjadi melalui kartu kredit Mandiri virtual yang disematkan secara otomatis pada aplikasi Livin by Mandiri, sedangkan fisik kartu kredit mandiri berstatus gagal kirim. Terkait kartu kredit Mandiri virtual yang disematkan secara otomatis, saya selaku nasabah tidak pernah mendapatkan informasi atau pemberitahuan terkait adanya kartu kredit Mandiri virtual.
Keamanan Kartu Virtual: Bagaimana mungkin kartu yang fisiknya belum saya terima dan belum saya aktivasi secara fisik, sudah bisa digunakan untuk transaksi dengan jumlah besar? Fitur kartu virtual yang langsung aktif tanpa konfirmasi penerimaan kartu fisik sangat berisiko bagi nasabah.
Kebocoran Data: Ada indikasi kebocoran data distribusi, karena pelaku mengetahui bahwa saya sedang menunggu pengiriman kartu fisik Mandiri.
Saya telah melaporkan kejadian ini ke Mandiri Call 14000 dengan nomor pelaporan: 176659357731. Namun pihak Bank Mandiri menolak sanggahan saya dengan alasan transaksi dianggap sah melalui otentikasi aplikasi.
Sebagai konsumen, saya merasa sangat kecewa dan dirugikan karena bank seolah lepas tangan terhadap risiko yang muncul dari fitur digital mereka sendiri, sementara kendali fisik kartu masih berada di tangan pihak ketiga (kurir) yang bahkan telah berstatus gagal kirim.
Melalui surat ini, saya meminta itikad baik dari Bank Mandiri untuk meninjau kembali kasus ini dan menghapuskan tagihan yang timbul dari tindak kejahatan tersebut. Jangan sampai kelalaian sistem atau celah pada proses distribusi kartu dibebankan sepenuhnya kepada nasabah.
Terima kasih atas dimuatnya surat ini. Hormat saya,
Muhibbun
Kab. Labuhanbatu Utara, Sumatera Utara
Surat pembaca ini belum mendapatkan tanggapan dari pelaku usaha terkait. Jika Anda adalah pihak yang terkait dengan pertanyaan/permohonan/keluhan di atas, silakan berikan tanggapan resmi melalui tautan di bawah ini:
Komentar
Ini kok banyak yg nyalahin penulis ya, memang penulis juga lalai tapi yg saya tangkap disini penulis menyoroti soal kebocoran data mengapa si penipu bisa tau penulis sedang menunggu kartu lalu memanfaatkan celah tsb. Kalo tidak ada celah kan tidak terjadi penipuan juga. Tidak ada yg mau mengalami hal seperti ini, cobalah teman2 berikan komentar yang jika tidak bisa memberi solusi setidaknya jangan menyalahkan penuh si penulis, ga bijak juga saya rasa. Disini jelas ada celah yg entah muncul dari mana.
Saya pengguna aplikasi Banking dan rata2 tampilan paling atas pada aplikasi akan muncul saldo, untuk aplikasi Livin akan terlihat langsung saldo tabungan, kemudian deposito, kartu kredit, pinjaman, dan Investasi.
Apakah TS tidak notice bahwa ada kartu kredit virtual yang sudah aktif pada aplikasi Livin? idealnya untuk pengaktifan virtual account kartu kredit juga memerlukan validasi kepemilikan dan OTP, sama halnya dengan bank lain seperti Jenius yang punya Virtual Card dan akan dikirim Physical Card (Menyusul).
Saya berasumsi TS sudah mengaktifkan/ memiliki CC Virtual (saat ini menunggu Physical Card) kemudian ada orang yang mencoba scam TS dengan kirim QRIS melalui WA dan secara sadar "membayar" QRIS tersebut dengan source of fund Kartu Kredit Virtual dan kemudian menyalahkan Bank Mandiri atas kejadian tersebut.
Kalau semisal TS membayar QRIS tersebt dengan Source of Fund Debit Account apakah juga menyalahkan Bank Mandiri atas transaksi Scam tersebut?
Menurut saya ada 2 poin:
1. Scam yang mana ini kelengahan dari TS
2. Kebocoran data jika ini memang dari Mandiri/ Partner Logistik dan harus diinvestigasi tuntas.
Transaksi qris dengan total 8 JT sekaligus sumber kartu kredit jelas fraud untuk merchant penampung dana.
kebocoran data bisa dr ordal mandiri dan bisa jg dr pihak jasa kirim/kurir (silakan dipilih mana yg paling masuk akal)
kurir tahu alamat penerima, tahu nomor penerima dan kurir jg bisa membuka paket dan melihat nomor kartu
BTW, yg dikirim oleh bank itu kartu DEBIT GOLF GOLD (PERHATIKAN BAIK2 SS yg diberikan TS, tercantum kartu debit golf gold, ini TS kebelinger atau mandiri yg kebelinger)
untuk sanggahan yg ditolak, jelas tertulis: pembayaran QR melalui sumber CC VIRTUAL (edisi K-series PARK SEO JUN, terlihat dr SS TS) , tidak ada sangkut pautnya dengan kartu fisik
TS kena tipu dengan transaksi QR dengan SUMBER CC VIRTUAL (terlihat dr sanggahan pihak bank), lalu menyangkutpautkan kasus ini ke kartu fisik yg belum diterima
perhatikan tanggal2 yg ditulis oleh TS :
- pengajuan CC FISIK 16 sept 2025
- kartu gagal kirim 15 okt 2025 tercantumnya debit card golf gold
- dapat WA dr mandiri yg menyatakan kartu kredit gagal kirim padal 22 okt 2025 (SS WA dr mandiri)
- ada transaksi 8jt di 19 nov 2025 (diduga TS mengscan qris dr WA penipu pas pd tgl 19 nov 2025)
kartu gagal kirim lagi 1 feb 2026 tercantumnya debit card golf gold pada SS
pertanyaan buat TS
- apakah ente tahu perbedaan VIRTUAL dan FISIK ?
- kapan ente buat CC VIRTUAL?
tambahan (semua berasal dr SS yg diberikan TS) :
TS dapat WA dr penipu jam 11.35
dpt qris dr penipu 11.40 (diduga terjadi pada 19 nov 2025)
11.44 disuruh kirim bukti oleh penipu
terjadi transaksi 19 NOV 2025 11.43 (terlihat semua dr SS yg TS berikan)
Klo masih ketipu berarti ente belom waktunya pegang CC , udah ga usah sok iyes dan bangga punya kartu utang, sekarang fokus ente gmn bayar tu tagihan sebelum d datengin DC kerumah
Satu titik dua koma , bulan depan tagihan datang full payment RP 8000.000 + biaya penanganan penyidikan sanggahan RP. 30.000 plus biaya e materai RP.10.000 plus biaya notifikasi RP 7500 plus biaya e statement biling tagihan ke email RP 5000 total tagihan RP. 80.52.500 atau minimum payment di angka 800.an ribu
Memang benar walaupun kartu fisik belum datang ada kartu di gital yang sudah masuk di aplikasi livin dan itu Masih bisa di gunakan,
Perihal ini memang bapak yang terhormat sudah salah melakukan transfer dengan sadar,
Cukup ngeyelnya pak cukup
Kalau memang tertipu oknum, mungkin bisa lapor polisi. Mungkin kalau diminta polisi, transaksi bisa dibekukan/dibatalkan atau gimana dan pelaku bisa dilacak. Btw, kalau transaksi QRIS kan biasanya ada informasi ya sebelum PIN, misalnya nominal transaksi, ditujukan kemana, dan dengan sumber dana darimana. Bukankah itu bisa diverifikasi dulu sebelum ketik PIN? Apa tidak curiga sebelumnya kalau di depan mata tiba-tiba ada permintaan approve delapan juta rupiah ke Gopay? Tapi kadang orang yang ditelepon penipu itu dipengaruhi buat "langsung menurut" dengan teknik tertentu terutama orang berusia lanjut yang kadang agak kurang tahu teknologi terkini. Makanya orangtua saya kalau nerima telepon dari orang asing yang ngaku-ngaku darimana, saya minta segera tutup agar tidak sampai dipengaruhi macam-macam. Kalau itu adalah oknum, mending CC-nya dibatalkan daripada dibobol lagi karena infonya sepertinya sudah tersebar ke pelaku. Dan kalau memang tidak pernah memakai 8 juta itu, lebih baik tidak perlu dibayar, dan lapor ke pihak berwajib kalau dipaksa. Karena kurang wajar sih menalangi uang yang digunakan si pelaku. Sekedar saran saja, ya, mungkin bisa sedikit meringankan.