Surat Pembaca

Transaksi QRIS Rp8 Juta Tetap Dianggap Sah, Meski Fisik Kartu Kredit Mandiri Belum Diterima

Saya adalah nasabah Bank Mandiri yang baru saja mendapatkan persetujuan untuk pengajuan kartu kredit melalui aplikasi Livin’ by Mandiri pada tanggal 16 September 2025. Sampai surat ini ditulis, saya belum menerima kartu fisik tersebut. Selain itu, kartu ini sudah mengalami dua kali status gagal kirim, dengan status gagal kirim pertama pada tanggal 15 Oktober 2025 dan gagal kirim kedua pada tanggal 1 Februari 2026.

Namun, pada tanggal 19 November 2025 (saat kartu kredit sudah berstatus gagal kirim), terjadi transaksi ilegal sebesar Rp8.000.000 di merchant Digital Exchange (GoPay) menggunakan kartu kredit tersebut. Transaksi ini terjadi setelah saya berkomunikasi dengan seseorang yang mengaku sebagai petugas bank melalui telepon/WA yang memanipulasi saya (social engineering).

Oknum tersebut mengaku pihak dari Bank Mandiri yang melakukan konfirmasi untuk pengiriman ulang kartu kredit. Oknum tersebut mengkonfirmasi apakah alamat pengiriman masih alamat yang sama, dengan menyebutkan alamat yang telah diajukan sebelumnya.

Setelah melakukan konfirmasi untuk pengiriman ulang kartu kredit Mandiri, oknum tersebut kemudian menawarkan kenaikan limit kartu kredit serta menawarkan skema power cash. Kemudian dia mengirim kode QRIS untuk dipindai melalui aplikasi Livin by Mandiri, sehingga terjadilah transaksi dengan nominal Rp8.000.000 tersebut.

Transaksi terjadi melalui kartu kredit Mandiri virtual yang disematkan secara otomatis pada aplikasi Livin by Mandiri, sedangkan fisik kartu kredit mandiri berstatus gagal kirim. Terkait kartu kredit Mandiri virtual yang disematkan secara otomatis, saya selaku nasabah tidak pernah mendapatkan informasi atau pemberitahuan terkait adanya kartu kredit Mandiri virtual.

Poin Keberatan

Keamanan Kartu Virtual: Bagaimana mungkin kartu yang fisiknya belum saya terima dan belum saya aktivasi secara fisik, sudah bisa digunakan untuk transaksi dengan jumlah besar? Fitur kartu virtual yang langsung aktif tanpa konfirmasi penerimaan kartu fisik sangat berisiko bagi nasabah.

Kebocoran Data: Ada indikasi kebocoran data distribusi, karena pelaku mengetahui bahwa saya sedang menunggu pengiriman kartu fisik Mandiri.

Penolakan Sanggahan

Saya telah melaporkan kejadian ini ke Mandiri Call 14000 dengan nomor pelaporan: 176659357731. Namun pihak Bank Mandiri menolak sanggahan saya dengan alasan transaksi dianggap sah melalui otentikasi aplikasi.

Sebagai konsumen, saya merasa sangat kecewa dan dirugikan karena bank seolah lepas tangan terhadap risiko yang muncul dari fitur digital mereka sendiri, sementara kendali fisik kartu masih berada di tangan pihak ketiga (kurir) yang bahkan telah berstatus gagal kirim.

Melalui surat ini, saya meminta itikad baik dari Bank Mandiri untuk meninjau kembali kasus ini dan menghapuskan tagihan yang timbul dari tindak kejahatan tersebut. Jangan sampai kelalaian sistem atau celah pada proses distribusi kartu dibebankan sepenuhnya kepada nasabah.

Terima kasih atas dimuatnya surat ini. Hormat saya,

Muhibbun
Kab. Labuhanbatu Utara, Sumatera Utara

Artikel ini adalah buatan pengguna dan menjadi tanggung jawab penulisnya.
Bagikan

Belum Ada Tanggapan Atas Surat Pembaca Ini

Surat pembaca ini belum mendapatkan tanggapan dari pelaku usaha terkait. Jika Anda adalah pihak yang terkait dengan pertanyaan/permohonan/keluhan di atas, silakan berikan tanggapan resmi melalui tautan di bawah ini:

Komentar

  • Hmmm.. Waktu transaksi QRIS kan harusnya Anda sudah tahu kalo sumber dananya dari kartu kredit, bukan dari saldo rekening tabungan. Dan untuk transaksi QRIS kan harus ada otorisasi PIN. Kenapa nadanya sekarang seperti kaget kartu kredit virtualnya sudah aktif? 🤔

    • Secara sistemik, Anda benar bahwa QRIS memerlukan PIN. Namun, ada tiga poin fundamental yang Anda lewatkan terkait keamanan perbankan dan perlindungan konsumen:

      Information Asymmetry & Data Breach: Mengapa penipu tahu persis saya sedang menunggu kartu kredit Mandiri? Keberhasilan social engineering berawal dari kebocoran data distribusi. Jika data rahasia bank (bahwa saya sedang menunggu kartu) tidak jatuh ke tangan pihak ketiga, penipu tidak akan punya celah untuk memanipulasi saya. Ini adalah tanggung jawab bank dalam menjaga kerahasiaan data nasabah sesuai UU PDP.

      Default-In Policy yang Berisiko: Secara psikologis dan tradisi perbankan, saya sebagai nasabah berekspektasi kartu baru bisa digunakan setelah fisik diterima dan diaktivasi (konfirmasi penguasaan fisik). Kebijakan bank yang mengaktifkan fitur virtual dengan limit penuh secara otomatis sebelum kartu sampai, adalah fitur yang 'high risk' namun minim informasi dan edukasi risiko saat pengiriman berlangsung.

      Nature of Social Engineering: Kejahatan ini tidak menyerang sistem PIN, tapi menyerang kesadaran manusia melalui manipulasi otoritas. Saat pelaku mengaku sebagai pihak bank dengan sangat kredibel, fokus korban dialihkan dari detail teknis di layar HP. Inilah mengapa BI dan OJK menekankan pentingnya bank memiliki sistem Fraud Detection yang bisa membedakan transaksi normal dengan transaksi yang tidak sesuai profil nasabah (anomali).

      Fokus pengaduan saya bukan soal 'PIN', tapi soal tanggung jawab bank atas keamanan data dalam rantai distribusi dan manajemen risiko fitur kartu kredit virtual mereka.

      • Andai saja waktu itu Anda nanya dulu ke AI, seperti saat nulis surat dan balas komen ini.

        • Tidak ada yang salah dengan teknologi selagi bisa dimanfaatkan untuk membantu memahami sebuah masalah secara lebih positif dan lebih objektif, ketimbang memberikan jawaban atau komentar yang negatif bahkan subjektif.

          Komentar Anda seolah menganggap bahwa kejahatan perbankan melalui social engineering adalah hal yang sepele dan sepenuhnya menjadi kesalahan korban. Padahal social engineering adalah ancaman serius yang wajib dimitigasi oleh PUJK, Fokus saya adalah menuntut hak saya sebagai Konsumen atau nasabah yang merasa dirugikan.

          • Tidak ada yang salah dengan AI. Hanya saja kalo kebanyakan pake AI, apalagi cuman copy paste seperti surat dan komentar Anda di atas, jadinya Anda gak mampu berpikir kritis, seperti saat Anda terima telepon dari penipu.

      • Kesalahan anda. tidak peka pada pernyataan bank. Bahwa bank tidak pernah meminta pin, pasword, otp ataupun data pribadi lainnya bersifat rahasaia. Harusnya anda sadar. kalau ada yg meminta data rahasia, berbicara secara langsung dg anda melalui whatsap, telpon ataupun media lainnya seperti itu segera sadar bahwa itu "PENIPU".dan tdk melanjutkan lagi komunikasi apapun agar anda tdk semakin terpedaya. Ingat pihak bank yg sesungguhnya tdk akan pernah berbicara semanis itu pada anda menawarkan bantuan. dan kalaupun ada yakin itu adalah penipu yg mengatasnanamakan bank.

    • Terimakasih telah berkomentar sebagai "Sipaling berpikir kritis". Sanggahan-sanggahan transaksi yang telah saya lakukan adalah bukti bahwa saya masih bisa berpikir kritis, termasuk menulis pengaduan ini ke Media Konsumen adalah bentuk cara saya yang masih bisa berpikir kritis. Terimakasih.

    • Punya smartphone, tapi sayang pemiliknya tidak smart.

      Sudah tau WA si penipu itu WA pribadi, bukan WA resmi Bank Mandiri, kok main iya-iya aja scan barcode.

      Ya tentu saja transaksi dianggap sah oleh Bank Mandiri akibat kelalaian anda sendiri.

      • Penipuan bisa menimpa siapa saja, termasuk orang paling smart seperti anda. Saya mengkritisi manajemen resiko yang tidak diberlakukan oleh bank, tulisan saya tidak bertujuan mencari sensasi apalagi sekedar apologi. Semoga tulisan saya di media konsumen ini memberi pesan hati-hati dan mawas diri. Salam Sehat.

  • Biasanya kalau transaksi pake cc bisa dibatalin kok kalau kebukti bukan kita yg lakuin, krn di bank lain bisa

    • Saya telah mengajukan Sanggahan transaksi dan permohonan pembatalan transaksi kurang dari 2 jam dari kejadian, tapi pada akhirnya bank tetap menyatakan transaksi sah.

    • Masalahnya ini transaksinya dengan sadar dia sendiri yang lakuin jadi sudah pasti ditolak oleh bank.

  • Intinya yang menjadi pertanyaan kenapa si penipu bisa tau percis ya data2 kita..

    Jadi inget saya pernah di tlp2 ngaku2 dari bank, dia tau percis trx terakhir, nomor kartu bahkan saldo akhir dia bisa tau..

  • Ini mah gak mungkin bisa di sanggah, jelas jelas anda scan qr code nya, dan masukan pin buat transaksi, .... Udah kejadian aja ngamuknya ke bank, walau gimanapun kalau anda jeli gak gampang ketipu orang, kalau data pas pengiriman bocor mah udah bukan rahasia umum, semua bank juga kena, tapi balik lagi ke masing masing orang nya, gampang ketipu apa ngga

    • Artinya anda mengamini bahwa kebocoran data nasabah bukan lagi rahasia umum dan telah anda anggap sebagai sesuatu hal yang lumrah. Nah ketika anda mengatakan bahwa bank juga terkena, maka seharusnya bank menerapkan mitigasi resiko dengan cara menerapkan sistem proteksi yang lebih baik.

  • Kebocoran data adalah kesalahan Mandiri, untuk transaksi ini adalah sah dan tanggungjawab Anda. Silakan dibayar, jangan komplen.

    • Komentar anda kontradiktif, ibarat pepatah tak jelas ujung mana pangkal, disatu sisi anda menyebut adanya kebocoran data dari pihak bank, tapi di sisi lain transaksi akibat kebocoran data itu tetap menjadi tanggung jawab nasabah. Analisa anda memiliki makna standar ganda.

  • halah bilang aja sengaja pake sendiri dan gakmau bayar, berdalih kena soceng. banyak banget postingan macam ini jg di medsos, bank jg apal.. intinya ges tun

    • Terimakasih telah berkomentar, saya menulis disini bukan untuk membuka panggung debat atau diskusi, saya lebih ingin fokus pada solusi dan transparansi ketimbang meladeni para si "Paling Mengerti" tapi tidak paham substansi. Anda silahkan berbagi pengalaman pribadi, bagi saya logika anda cukup beresiko, cukuplah itu bagi "mereka yang berilmu tinggi", silahkan bank membuka transaksi ini secara transparan, termasuk membuka aliran dana yang menjadi penerima transaksi ini.

  • Barusan saya scan kodenya masih bisa dan benar bakal motong 8 juta,kalo kita klik pin/sidik jari buat lanjutkan.Bapaknya mungkin gak pernah transaksi via QRIS jadi gak tahu sistemnya apalagi modus penipuan model begini.Untungnya penipu set kode QRIS dinamis,yg cuma motong 8 juta.Coba kalo penipu set "Show Barcode" korban kayak kita belanja di Alfamart/Indomaret/Alfamidi itu.Dia nanya sisa saldo berapa,udah pasti dihabisin saldonya sama penipu.

  • Sudah sudah....
    Mau ngmng panjang lebar ini gak akan bisa disangggah.
    Dengar sadar melakukan pembayaran dengan menggunakan PIN.

    TS mungkin kena bujuk rayu Tlp si cwe, dikasih yg manis², masalah penipuan kaya gni klu suka baca² apa lg apa HP smart udah hal yg sangat biasa.
    Kebocoran data diindonesia udah luar biasa, tnggl kitany aja menjaga diri sndr dr hal² bgni.
    Iklasin aja uang belajar wlpn berat 8jt.

    Pdhl itu kartu virtual sblm dipake Qris harus diaktivasi dl sma TS, jadi TS tau apa itu Kartu virtual.
    Harus ada verif untuk aktivasi kartu digital.
    Mungkin ada iming² naik limit jd tergoda 👀

  • Yang sabar pak. Postingan anda ditujukan ke bank mandiri,yang bikin heran,banyak netizen yg justru menyalahkan anda seolah anda sendiri yg menyebabkan transaksi tsb terjadi dgn kesadaran penuh. Di konoha ini mengherankan,setiap ada kejadian kriminal,tidak sedikit pihak yg justru menyalahkan korban. Contoh spt korban pemerkosaan, pasti dicap korban tsb diperkosa krn tidak mengenakan hijab lah,dlsb. Padahal yg salah ya jelas si pelaku kejahatan. Semoga bs segera ada titik terang ya mas. Terimakasih sudah berbagi ulasan ttg hal ini,kita semua yg baca jadi lebih aware sekarang

    • Terimakasih pak atas Support dan Apresiasinya, semoga menjadi pembelajaran bagi kita semua.
      Yang komen kebanyakan mode Debt Collector pak, Banyak Narasi minim Literasi.

  • terima kasih sudah berbagi pengalaman,
    pelajaran yang cukup mahal.
    semoga kita selalu waspada dan berhati hati terkait masalah perbankan ini.
    setahu saya sih tidak ada bank yang berbaik hati menawarkan pengiriman ulang, kita yang sebagai nasabah yang harus kejar bank nya. kalau ada tawaran dari bank nya untuk kirim ulang/tawaran bebas biaya tahunan/dsb itu pasti penipu.