O que o setor de pagamentos rápidos dos EUA pode aprender com o PIX sobre os vetores de fraude que estão surgindo
Os países em desenvolvimento (Índia, Coreia, etc.) ultrapassaram os desenvolvidos na revolução móvel
porque eles não estavam presos à infraestrutura legada de cabos com fio.
Agora, os países em desenvolvimento estão ultrapassando os EUA quando se trata de fintech.
O Banco Central do Brasil deve ser o banco central mais inovador do mundo.
Nos últimos 18 meses, vimos a implementação mais rápida de um método de pagamento instantâneo da história — o PIX.
- Em 18 meses, a adoção do PIX alcançou 124 milhões de usuários. O UPI da Índia levou 4 anos para atingir o mesmo número de usuários.
- Em março de 2022, mais de 1,6 bilhão de transações foram realizadas no PIX.

Tive um curso intensivo de PIX esta semana. Eis o que aprendi:
O lado bom:
- Ninguém anda com dinheiro em espécie no Brasil.
- Cheques não são usados no Brasil desde 2010 (as pessoas usavam um sistema semelhante a transferências chamado TED para pagar suas contas).
- Com o PIX, até o vendedor de bebidas na praia pode receber alguns reais.
O lado ruim:
- Pagamentos mais rápidos significam fraudes mais rápidas (e mais inovadoras)
- Assim como os golpes com Zelle nos EUA, os golpes com PIX estão se proliferando no Brasil.
--
Toda nova tecnologia de pagamentos traz mais fraude. Estas são as que eu conheci no Brasil:
1. Redes sociais
- O fraudador usa a sua foto das redes sociais para criar um novo perfil no WhatsApp
- O golpista então entra em contato com seus pais pelo WhatsApp dizendo: oi, aqui é o seu filho/sua filha, perdi meu celular e este é o meu novo número
- O golpista então pede aos seus pais para pagarem um prestador de serviço, por exemplo um dog walker, dizendo: “Oi pai, esta é a chave PIX do meu dog walker. Eu preciso pagar essa pessoa, mas não tenho acesso ao meu banco agora, você pode fazer isso por mim?”
Solução potencial: Ouvi dizer que o Banco Central do Brasil está trabalhando junto com os 5 maiores bancos e os principais neobancos para criar um repositório de contrapartes fraudulentas.
Na Sardine, lançamos recentemente um novo produto chamado Risk Insights, com um caso de uso semelhante — permitindo que os bancos consultem a Sardine para saber o que sabemos sobre o risco de uma contraparte antes de liberar fundos para ela via Zelle ou outros métodos de pagamento mais rápidos.
Resumo: Cria um perfil falso → entra em contato com os pais → pede dinheiro → recebe o dinheiro
2. Sequestro — O mais perigoso para a vida
- Assim que o PIX foi lançado, as pessoas começaram a ser sequestradas
- Sequestradores exigiam acesso à sua conta bancária e o forçavam a desbloquear seu celular/contas bancárias via FaceID/TouchID
- Assim que o celular e o banco são desbloqueados, eles criam várias contas de terceiros e rapidamente dispersam reais via PIX
- Solução: Para impedir esse tipo de fraude, o Banco Central criou imediatamente o conceito de limites no PIX. Por padrão, seus limites caem para 1.000 reais após as 18h. Para alterar seus limites no banco, mesmo que você já tenha feito a verificação de identidade, ainda é preciso esperar 1 dia. Você pode, é claro, personalizar seus limites diretamente nos seus bancos.
Em um futuro próximo, à medida que os métodos de Pagamentos Instantâneos (Zelle, RTP, FedNow) ganharem força nos EUA, é totalmente possível que também tenhamos de lidar com alguns crimes violentos. Hoje todos carregamos nossos bancos no bolso. Nos EUA também haveria a necessidade de criar limites de saque do ponto de vista do órgão regulador.
Problemas em aberto: Se um sequestrador o mantiver por mais de 1 dia e o obrigar a alterar seus limites, então todas as garantias deixam de valer.
Resumo: Sequestro → reconhecimento facial → transferência de dinheiro via PIX
3. Roubo de celular — A forma mais comum de fraude
- Você pode estar chamando um Uber ou táxi, e alguém rouba o seu celular
- Na maioria das vezes o telefone já está desbloqueado
- Agora o ladrão está no seu telefone e vamos supor que a sua conta bancária esteja protegida por senha
- No entanto, o cliente de e-mail no seu telefone está sempre aberto; e o mesmo vale para as mensagens de texto.
- A maioria das contas bancárias é protegida por múltiplos fatores; no entanto, a recuperação de conta geralmente tem uma autenticação fraca.
- Assim, fraudadores podem redefinir a senha do seu banco, já que têm acesso aos seus SMS e e‑mails
- Agora que eles estão na sua conta bancária, criam vários favorecidos e enviam dinheiro imediatamente via PIX
Soluções não tão boas:
- Exclua todos os aplicativos de fintech, bancos e criptomoedas do meu celular. Exclua até mesmo o seu gerenciador de senhas ao viajar para o Brasil
- Não ande com o celular na mão; o que é complicado quando você é turista e precisa de mapas para se locomover
Soluções Potenciais:
- Consumidores: coloquem uma palavra-passe ou um código PIN no vosso email, se tiverem essa opção.
- Bancos e FinTechs: Não permita que alguém altere a senha do banco apenas por e‑mails ou mensagens de texto. Use múltiplos fatores, por exemplo, fatores relacionados ao comportamento que fornecemos na Sardine — peça uma selfie ao consumidor, verifique a geolocalização (geolocalização totalmente nova, não associada ao consumidor) e diferenças de comportamento (maneira de digitar, padrões de deslize).
Resumo: Roubo de celular → redefinir login do banco via e-mail / SMS → roubar dinheiro via PIX
Problemas em aberto: A fraude que hoje é impossível de detectar é o sequestro, especialmente se o sequestrador obrigar você a alterar seus limites de saque via PIX. Investigaremos como aprimorar nossa suíte de produtos de Inteligência de Dispositivos e Biometria Comportamental com essas capacidades.
- Uma possível solução seria que bancos e neobancos exigissem autorização por vídeo/voz quando você alterasse seus limites.
- Durante a autorização por voz/vídeo, detectar sinais de angústia, múltiplas vozes ao fundo e a presença de uma arma (total ou parcialmente visível).
Obrigado às diversas fintechs que tive a oportunidade de conhecer e aprender nesta semana.
- Angela Strange, David Haber, Seema Amble, Gabriel Vasquez e todos os nossos amigos da a16z por nos convidarem para esta viagem ao sul
- Thales Freitas na Bitso
- Renato na Iugu
- João e Amanda na Dock
- Rafael Stark, Caio, Diego, Dio e Luiz no Stark Bank
- Stephany, Herbert, Rodrigo e Tulio no Fit Bank
- Fernando no Pinheiro Neto
- Marcello na Lend

