Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Brasil — PIX e Ferramentas para desenterrar fraudes

Soups Ranjan
Soups Ranjan
bg-image
bg-image
Brasil — PIX e ferramentas para desenterrar fraudes
Subscribe to newsletter
Share

O que o setor de pagamentos rápidos dos EUA pode aprender com o PIX sobre os vetores de fraude que estão surgindo

Os países em desenvolvimento (Índia, Coreia, etc.) ultrapassaram os desenvolvidos na revolução móvel

porque eles não estavam presos à infraestrutura legada de cabos com fio.

Agora, os países em desenvolvimento estão ultrapassando os EUA quando se trata de fintech.

O Banco Central do Brasil deve ser o banco central mais inovador do mundo.

Nos últimos 18 meses, vimos a implementação mais rápida de um método de pagamento instantâneo da história — o PIX.

  • Em 18 meses, a adoção do PIX alcançou 124 milhões de usuários. O UPI da Índia levou 4 anos para atingir o mesmo número de usuários.
  • Em março de 2022, mais de 1,6 bilhão de transações foram realizadas no PIX.
Imagem

Tive um curso intensivo de PIX esta semana. Eis o que aprendi:

O lado bom:

  • Ninguém anda com dinheiro em espécie no Brasil.
  • Cheques não são usados no Brasil desde 2010 (as pessoas usavam um sistema semelhante a transferências chamado TED para pagar suas contas).
  • Com o PIX, até o vendedor de bebidas na praia pode receber alguns reais.

O lado ruim:

  • Pagamentos mais rápidos significam fraudes mais rápidas (e mais inovadoras)
  • Assim como os golpes com Zelle nos EUA, os golpes com PIX estão se proliferando no Brasil.

--

Toda nova tecnologia de pagamentos traz mais fraude. Estas são as que eu conheci no Brasil:

1. Redes sociais

  • O fraudador usa a sua foto das redes sociais para criar um novo perfil no WhatsApp
  • O golpista então entra em contato com seus pais pelo WhatsApp dizendo: oi, aqui é o seu filho/sua filha, perdi meu celular e este é o meu novo número
  • O golpista então pede aos seus pais para pagarem um prestador de serviço, por exemplo um dog walker, dizendo: “Oi pai, esta é a chave PIX do meu dog walker. Eu preciso pagar essa pessoa, mas não tenho acesso ao meu banco agora, você pode fazer isso por mim?”

Solução potencial: Ouvi dizer que o Banco Central do Brasil está trabalhando junto com os 5 maiores bancos e os principais neobancos para criar um repositório de contrapartes fraudulentas.

Na Sardine, lançamos recentemente um novo produto chamado Risk Insights, com um caso de uso semelhante — permitindo que os bancos consultem a Sardine para saber o que sabemos sobre o risco de uma contraparte antes de liberar fundos para ela via Zelle ou outros métodos de pagamento mais rápidos.

Resumo: Cria um perfil falso → entra em contato com os pais → pede dinheiro → recebe o dinheiro

2. Sequestro — O mais perigoso para a vida

  • Assim que o PIX foi lançado, as pessoas começaram a ser sequestradas
  • Sequestradores exigiam acesso à sua conta bancária e o forçavam a desbloquear seu celular/contas bancárias via FaceID/TouchID
  • Assim que o celular e o banco são desbloqueados, eles criam várias contas de terceiros e rapidamente dispersam reais via PIX
  • Solução: Para impedir esse tipo de fraude, o Banco Central criou imediatamente o conceito de limites no PIX. Por padrão, seus limites caem para 1.000 reais após as 18h. Para alterar seus limites no banco, mesmo que você já tenha feito a verificação de identidade, ainda é preciso esperar 1 dia. Você pode, é claro, personalizar seus limites diretamente nos seus bancos.

Em um futuro próximo, à medida que os métodos de Pagamentos Instantâneos (Zelle, RTP, FedNow) ganharem força nos EUA, é totalmente possível que também tenhamos de lidar com alguns crimes violentos. Hoje todos carregamos nossos bancos no bolso. Nos EUA também haveria a necessidade de criar limites de saque do ponto de vista do órgão regulador.

Problemas em aberto: Se um sequestrador o mantiver por mais de 1 dia e o obrigar a alterar seus limites, então todas as garantias deixam de valer.

Resumo: Sequestro → reconhecimento facial → transferência de dinheiro via PIX

3. Roubo de celular — A forma mais comum de fraude

  • Você pode estar chamando um Uber ou táxi, e alguém rouba o seu celular
  • Na maioria das vezes o telefone já está desbloqueado
  • Agora o ladrão está no seu telefone e vamos supor que a sua conta bancária esteja protegida por senha
  • No entanto, o cliente de e-mail no seu telefone está sempre aberto; e o mesmo vale para as mensagens de texto.
  • A maioria das contas bancárias é protegida por múltiplos fatores; no entanto, a recuperação de conta geralmente tem uma autenticação fraca.
  • Assim, fraudadores podem redefinir a senha do seu banco, já que têm acesso aos seus SMS e e‑mails
  • Agora que eles estão na sua conta bancária, criam vários favorecidos e enviam dinheiro imediatamente via PIX
Soluções não tão boas:
  • Exclua todos os aplicativos de fintech, bancos e criptomoedas do meu celular. Exclua até mesmo o seu gerenciador de senhas ao viajar para o Brasil
  • Não ande com o celular na mão; o que é complicado quando você é turista e precisa de mapas para se locomover
Soluções Potenciais:
  • Consumidores: coloquem uma palavra-passe ou um código PIN no vosso email, se tiverem essa opção.
  • Bancos e FinTechs: Não permita que alguém altere a senha do banco apenas por e‑mails ou mensagens de texto. Use múltiplos fatores, por exemplo, fatores relacionados ao comportamento que fornecemos na Sardine — peça uma selfie ao consumidor, verifique a geolocalização (geolocalização totalmente nova, não associada ao consumidor) e diferenças de comportamento (maneira de digitar, padrões de deslize).

Resumo: Roubo de celular → redefinir login do banco via e-mail / SMS → roubar dinheiro via PIX

Problemas em aberto: A fraude que hoje é impossível de detectar é o sequestro, especialmente se o sequestrador obrigar você a alterar seus limites de saque via PIX. Investigaremos como aprimorar nossa suíte de produtos de Inteligência de Dispositivos e Biometria Comportamental com essas capacidades.

  • Uma possível solução seria que bancos e neobancos exigissem autorização por vídeo/voz quando você alterasse seus limites.
  • Durante a autorização por voz/vídeo, detectar sinais de angústia, múltiplas vozes ao fundo e a presença de uma arma (total ou parcialmente visível).

Obrigado às diversas fintechs que tive a oportunidade de conhecer e aprender nesta semana.

  • Angela Strange, David Haber, Seema Amble, Gabriel Vasquez e todos os nossos amigos da a16z por nos convidarem para esta viagem ao sul
  • Thales Freitas na Bitso
  • Renato na Iugu
  • João e Amanda na Dock
  • Rafael Stark, Caio, Diego, Dio e Luiz no Stark Bank
  • Stephany, Herbert, Rodrigo e Tulio no Fit Bank
  • Fernando no Pinheiro Neto
  • Marcello na Lend