Ada satu parameter yang tidak pernah muncul di konferensi pers mana pun tentang penindakan keuangan ilegal: batas laju. Dalam arsitektur sistem, rate limit tidak ditentukan oleh niat baik operatornya. Ia ditentukan oleh perbandingan antara jumlah entitas yang berhasil ditutup dan jumlah entitas yang lahir menggantikannya — dan angka kedua itu tidak bisa dikutip siapa pun, karena tidak ada lembaga yang mengumumkannya.
Tanpa angka kedua, seluruh laporan penindakan hanya berisi throughput: seberapa cepat antrean diproses. Yang tidak pernah masuk ke dokumen mana pun adalah closing rate — berapa banyak yang benar-benar berhenti, bukan berapa banyak yang berhenti sementara.
Pekan ini angka-angkanya tersedia, tinggal dibaca sebagai dokumen kapasitas. Otoritas Jasa Keuangan mencatat 30.328 pengaduan terkait entitas ilegal sepanjang 1 Januari sampai 31 Agustus 2026. Pada periode yang sama, Satgas Pemberantasan Aktivitas Keuangan Ilegal menemukan dan menghentikan 951 entitas pinjaman online ilegal, 242 entitas investasi ilegal, 27 gadai ilegal, serta dua aktivitas keuangan ilegal lainnya di sejumlah situs dan aplikasi, sebagaimana diberitakan CNBC Indonesia pada 7 September. Totalnya 1.222 entitas dalam delapan bulan.
Keempat kategori itu berbagi satu properti yang sama: semuanya hidup di atas nama domain, nomor kontak, dan akun iklan yang bisa didaftarkan ulang oleh siapa pun yang sudah menyimpan berkas templatnya.
Pipeline penindakan dan plafon yang tidak dipublikasikan
Alur penindakannya linear dan sudah rapi secara dokumentasi. Aduan masuk, diverifikasi, diklasifikasikan sebagai ilegal, diambil alih oleh Satgas, lalu nama entitasnya dicantumkan di daftar publik. Yang tidak dicantumkan adalah waktu tunggu rata-rata di setiap tahap. Dalam istilah infrastruktur, rantai ini adalah pipeline dengan tiga sumber latency: verifikasi, koordinasi lintas lembaga, dan pemblokiran teknis di sisi penyedia jaringan.
Dari 30.328 aduan menjadi 1.222 entitas, rasionya sekitar satu penutupan untuk setiap dua puluh lima pengaduan. Angka itu tidak otomatis buruk. Sebagian besar aduan menunjuk entitas yang sama, dan penggabungan aduan adalah pekerjaan yang benar. Masalahnya, rasio tersebut juga bisa dibaca dari sisi lain: sembilan belas dari dua puluh lima pengaduan tidak menghasilkan tindakan apa pun pada periode yang sama.
Penindakan terhadap entitas berizin berjalan di rel yang jauh lebih lambat dan lebih rapi: 115 peringatan tertulis kepada 82 pelaku usaha jasa keuangan, enam instruksi tertulis, dan 34 sanksi denda kepada 28 pelaku usaha sepanjang Januari sampai 23 Agustus 2026. Entitas berizin punya alamat, izin, dan rekam jejak yang bisa dikirim surat. Entitas ilegal tidak punya satu pun dari ketiganya.
Dalam arsitektur sistem, keduanya tidak boleh disatukan di satu dasbor dengan satu indikator merah. Yang pertama adalah separation of concerns antara pengawasan dan penegakan. Yang kedua adalah surface area serangan yang tumbuh sendiri, tanpa izin, tanpa pemberitahuan pergantian pengurus.
Asimetri biaya: instansiasi versus penonaktifan
Menutup satu entitas adalah operasi lintas organisasi. Ia menyentuh registrar domain, penyedia jasa pembayaran, bank penerima, penyedia iklan, operator seluler untuk nomor penagih, dan kadang penyedia layanan pesan. Pada 2025, OJK pernah mengajukan pemblokiran 2.422 nomor kontak debt collector pinjol ilegal lewat koordinasi dengan Kementerian Komunikasi dan Digital — satu penutupan besar yang menuntut beberapa institusi duduk di meja yang sama.
Membuat entitas baru, sebaliknya, adalah pekerjaan satu orang dalam satu malam. Templat aplikasi, satu nama domain baru, satu nomor WhatsApp baru, satu akun iklan baru, dan sekumpulan ulasan palsu. Dalam kosakata cloud, pelaku sedang menjalankan ephemeral instance: proses yang lahir, bekerja, lalu dibuang ketika ketahuan, dan digantikan oleh proses berikutnya dari citra yang sama persis.
Dari lokalitas terbatas, penindakan bergerak secepat rapat koordinasi. Dari sisi pelaku, penggantian bergerak secepat biaya pendaftaran domain. Selisih dua kecepatan itulah yang menentukan berapa lama daftar 951 nama akan bertahan sebagai daftar, sebelum bertambah menjadi 1.300 pada kuartal berikutnya.
Modus peniruan memperlihatkan asimetri ini dengan paling telanjang. Pelaku menyalin nama, logo, dan halaman depan entitas yang berizin, lalu menjual pinjaman atas nama entitas yang tidak pernah menerimanya. Satu-satunya aset yang dipinjam adalah reputasi yang dibangun bertahun-tahun oleh pihak yang mematuhi aturan. Dalam bahasa jaringan, ini domain fronting tanpa perlu menulis satu baris konfigurasi: memakai nama yang sudah dipercaya untuk mengangkut beban yang tidak diinginkan.
Fork bomb identitas
Modus yang paling mahal bagi penegakan adalah yang menggandakan dirinya sendiri. Skema member get member membayar keuntungan dari rekrutan baru, bukan dari kegiatan usaha, sehingga setiap anggota baru otomatis memanggil dua anggota berikutnya. Pola ini bukan model bisnis. Ini fork bomb yang berjalan di atas akun pribadi warga, dan biaya pembersihannya jatuh ke pihak yang tidak pernah meminta proses itu berjalan.
Modus lain menawarkan penghasilan dari aktivitas sepele — memberi ulasan, menonton iklan, mengklik tautan — lalu menyisipkan “paket” yang mensyaratkan setoran. Modus penawaran pendanaan menjanjikan imbal hasil tetap tanpa menyebut model bisnisnya. Modus kripto menjanjikan keuntungan tinggi tanpa risiko, dijalankan pihak yang tidak terdaftar. Semuanya disebar lewat media sosial, pesan pribadi, dan grup percakapan, yang tidak memerlukan izin usaha untuk dibuka.
Dampaknya terlihat pada aritmetika laporan. Indonesia Anti-Scam Centre menerima 668.441 laporan sejak beroperasi 22 November 2024 sampai 31 Agustus 2026, dan dari laporan itu teridentifikasi 1.276.688 rekening yang dilaporkan serta terverifikasi. Artinya setiap laporan membuka rata-rata 1,91 rekening. Setiap laporan baru bukan penutupan satu kasus, melainkan pembukaan dua baris pekerjaan berikutnya.
Protokol usang sebagai vektor serangan
Di lapisan yang lebih dalam, ada satu komponen yang belum pernah di-deploy ulang selama dua puluh tujuh tahun. Undang-Undang Nomor 8 Tahun 1999 tentang Perlindungan Konsumen masih menjadi kontrak antarmuka utama antara konsumen dan pelaku usaha, sementara bentuk transaksinya sudah berganti beberapa generasi. Kementerian Perdagangan mendorong revisinya, dan proses itu kini berada di Badan Legislasi DPR, seperti dilaporkan TIMES Indonesia pada 28 Juli 2026.
Angka dari Kemendag menjelaskan mengapa. Dari 37.813 pengaduan konsumen sepanjang 2021 sampai Maret 2026, sebanyak 35.820 atau 94,73 persen berasal dari transaksi daring, sementara transaksi luring hanya menyumbang 1.993 laporan. Indeks Keberdayaan Konsumen nasional 2025 tercatat 63,44, naik dari 60,11 setahun sebelumnya. Kesadaran konsumen naik, keluhan berpindah ke kanal digital, dan aturan yang mengaturnya masih memakai asumsi meja kasir.
Dalam istilah infrastruktur, ini bukan sekadar regulasi yang tertinggal. Ini interface contract yang versinya tidak pernah dinaikkan sementara kliennya diperbarui setiap kuartal. Dark pattern, iklan menyesatkan, dan penipuan berlapis adalah konsekuensi teknis dari ketidakcocokan versi, bukan kelalaian moral semata.
Rekonsiliasi: berapa dana yang kembali dari insiden
Semua penegakan akhirnya diukur pada satu baris neraca: berapa nilai yang bisa ditarik kembali setelah kerugian terjadi. Pada Mei 2026, OJK melaporkan 872.395 rekening yang dilaporkan dan terverifikasi, dengan 460.270 rekening diblokir. Angka itu berarti sekitar 52,8 persen rekening yang sudah diverifikasi berhasil dibekukan. Sisanya tercatat sebagai temuan, bukan sebagai tindakan.
Dari sisi uang, sekitar Rp585,4 miliar dana korban sempat diblokir, dan Rp169 miliar di antaranya dikembalikan melalui rekening di 19 bank. Rasio pengembaliannya sekitar 28,9 persen. Sementara nilai kerugian korban yang dilaporkan ke IASC menembus Rp206 miliar, tersebar di ratusan ribu laporan. Rata-rata per laporan, kerugiannya sekitar tiga ratus ribu rupiah.
Angka terakhir itu menjelaskan banyak hal tentang mengapa penindakan selalu terasa berjalan di tempat. Nilai per laporan terlalu kecil untuk naik ke meja penyidikan, terlalu besar untuk diabaikan bagi rumah tangga yang mengalaminya, dan terlalu tersebar untuk direkonsiliasi satu per satu oleh institusi mana pun yang jumlah pegawainya terbatas. Untuk entitas berizin, mekanisme rekonsiliasi tersedia: 146 pelaku usaha jasa keuangan mengganti kerugian konsumen senilai Rp77,26 miliar sepanjang Januari sampai 9 Agustus 2026. Untuk entitas yang memakai nama entitas lain, tidak ada meja rekonsiliasi, tidak ada kas, dan tidak ada alamat.
Log ditutup. Pipeline tetap berjalan, dasbor tetap hijau, dan antrean hanya bisa berhenti tumbuh kalau biaya membuat entitas baru akhirnya lebih mahal daripada biaya menutupnya.