Sistem pajak digital Coretax milik Direktorat Jenderal Pajak (DJP) Kementerian Keuangan disorot setelah klaim kebocoran data wajib pajak beredar dan viral di media sosial pada Senin (21/9/2026). DJP merespons dengan menyatakan telah melakukan pemeriksaan dan validasi internal, menemukan sejumlah kejanggalan pada data yang beredar, sekaligus membantah adanya kebocoran. Isu ini penting karena Coretax menyimpan data pribadi wajib pajak di seluruh Indonesia dan dibangun dengan investasi sekitar Rp1,3 triliun.

Klaim kebocoran pertama kali muncul dari akun @DailyDarkWeb di platform X, yang menyebut basis data otoritas pajak Indonesia diduga dibobol sejak Sabtu (19/9/2026), dengan kata sandi dan token autentikasi pengguna diklaim ikut dicuri. Akun tersebut mengunggah apa yang mereka sebut sebagai sampel data yang terkait dengan DJP, unit di bawah Kementerian Keuangan.

Data yang diklaim bocor mencakup Nomor Pokok Wajib Pajak (NPWP), nama, alamat email, nomor telepon, alamat rumah, kata sandi, ID pengguna, alamat IP, catatan login terakhir, token autentikasi, hingga token 'ingat saya' yang biasa dipakai agar pengguna tidak perlu login ulang. Data yang beredar juga disebut memuat catatan waktu pembuatan dan pembaruan akun.

Menanggapi kabar yang telanjur viral itu, DJP langsung melakukan pemeriksaan dan validasi internal terhadap data yang beredar. Dari hasil pemeriksaan itu, DJP menyimpulkan ada kejanggalan pada data tersebut dan membantah bahwa data wajib pajak di Coretax benar-benar bocor.