A Block enfrenta acusações do conhecido vendedor a descoberto Hindenburg Research, que afirma que a empresa "inflou métricas de usuários" por meio de uma "facilitação sem atritos de fraudes."
Embora a veracidade dessas acusações ainda não tenha sido comprovada, as ações já sofreram uma queda de 13% hoje (23 de março de 2023).
É importante dar tempo à Block para responder antes de formar uma opinião plenamente informada.
Seja verdade ou não, uma grande lição é que fraude e compliance não são um problema até se tornarem o único problema.
After carefully reading the Hindenburg report, it's clear that fraud and compliance are critical considerations for fintech and financial institutions. The Hindenburg report highlights several red flags. In our report below, we offer solutions to help our clients counter them.
1. Realize verificações de sanções – OFAC, PEP (Pessoa Politicamente Exposta), SDN (Nacionais Especialmente Designados) – bem como triagem de notícias negativas no momento da abertura da conta. Do ponto de vista de conformidade, você é obrigado apenas a realizar verificações de sanções. A triagem de notícias negativas geralmente é algo pensado depois nos programas de Compliance, mas pode ser uma camada importante em um programa de risco. Tivemos grande sucesso em muitas fintechs e neobancos em impedir depósitos fraudulentos de PPP com base em notícias negativas/relatórios criminais.
A Sardine oferece soluções de fraude e compliance em uma única API e, depois de integrada, você pode ativar a verificação de sanções/notícias negativas com apenas uma configuração. Por exemplo, fornecemos uma pontuação automatizada com base em lógica de correspondência aproximada caso o nome, endereço e data de nascimento de alguém correspondam aos de uma pessoa anteriormente encarcerada.
Como qualquer pessoa que trabalhe com fraude, compliance ou ciência de dados pode atestar, ao lidar com nomes e endereços, muitas vezes estamos lidando com dados confusos e uma verdade de base incompleta. Por isso, fornecemos pontuações de correspondência aproximada que indicam se o seu cliente corresponde a alguém mencionado em qualquer uma das listas; e você pode tomar uma decisão baseada em risco em caso de dúvida.
Com base no apetite de risco da sua instituição financeira, você pode permitir que alguém com uma pontuação de correspondência aproximada média (80–90) seja aceito no onboarding, mas conceder apenas um limite baixo de depósito, ao mesmo tempo em que acompanha com muita atenção o comportamento dessa pessoa no monitoramento contínuo de transações ao longo do tempo. Suponha que surja uma notícia negativa relacionada a uma conta suspeita de envolvimento com tráfico sexual, mas os dados não deixem claro se o seu cliente é de fato esse indivíduo suspeito; nesse caso, você pode continuar observando essa pessoa ao longo do tempo – por exemplo, verificar se ela passa a gastar apenas entre 1h e 6h no horário local e se os endereços de IP parecem estar sempre próximos a hotéis.

Figura 1: painel da Sardine mostrando um alerta de PEP (Pessoa Politicamente Exposta)

Fonte: relatório da Hindenburg sobre uma quadrilha que usava o Cash App para o tráfico de drogas
2. Realizar monitoramento de transações em tempo real e encerrar a relação com usuários caso correspondam a tipologias suspeitas de tráfico de drogas, tráfico sexual, financiamento do terrorismo ou lavagem de dinheiro em geral. Muitas vezes, este é o calcanhar de Aquiles de muitas fintechs, pois não existe um banco de dados de código aberto com tipologias bem conhecidas de combate à lavagem de dinheiro (AML).
Esta é uma das razões pelas quais criamos a Sardine: para oferecer acesso fácil a essas informações que atualmente estão presas na mente de profissionais de compliance em todo o setor. Trabalhamos com mais de 200 fintechs e nossa equipe fundadora e líderes de jurídico, compliance, operações de fraude etc. já lideraram equipes de fraude e compliance em diversas instituições financeiras de todos os tipos e tamanhos, como BofA, Wells Fargo, Chase, Coinbase, Step, Revolut, entre outras.
Dada a nossa ampla experiência nessa área, construímos um banco de regras abrangente com mais de 500 tipologias típicas de AML e fraude. E todos os nossos clientes recebem um ponto de partida acelerado com essas tipologias.

Fonte: relatório da Hindenburg sobre uma tipologia de AML

Figura 2: A Sardine oferece um banco de regras abrangente com mais de 500 regras de fraude e AML pré-criadas em vários pontos de controle: onboarding, financiamento de conta, logins, pagamentos, passagens de cartão e movimentações gerais de dinheiro, etc. Acima está uma pequena amostra das regras que já criamos.
3. Classificação de risco do cliente:No momento da integração de um cliente, crie uma pontuação de risco do cliente. Uma coisa é o usuário recitar informações PII estáticas (nome, endereço, data de nascimento, SSN), outra é confirmar que realmente é o titular da identidade que afirma possuir. A Sardine oferece diversas maneiras de confirmar a titularidade dessa identidade:
- Uma forma de verificar a titularidade da identidade é solicitar uma verificação documental (passaporte, cartão de identidade nacional, carteira de motorista) como uma etapa adicional para usuários de risco médio/alto após as verificações de SSN. Na Sardine, oferecemos tanto a verificação de SSN quanto verificações documentais de KYC, com uma maneira elegante de fazer esse step-up por meio de um mecanismo de políticas low-code.Esse mecanismo de políticas pode ser facilmente configurado pela equipe de compliance, sem necessidade de alterações de código pela equipe de engenharia.
- Outra forma de verificar se alguém realmente conhece o próprio SSN é por meio de perfilamento biométrico comportamental – a velocidade com que a pessoa digita o SSN indica que ela está digitando a partir da memória de longo prazo (mostrando que conhece esse SSN) ou que está copiando/colando (o que sugere que roubou a informação)?
- Uma terceira forma é comparar o pacote de identidade com um número de telefone verificado – as informações na operadora de telefonia correspondem aos dados de identidade fornecidos durante a integração? A Sardine oferece acesso a dados de titularidade de linhas telefônicas por meio de nossa parceria com vários provedores de dados. Também fornecemos regras de correspondência aproximada (fuzzy matching) para configurar e estabelecer esse tipo de verificação.
4. Combinando a classificação de risco do cliente com o monitoramento de transações:Esta é uma das áreas em que percebi que os neobancos e bancos no Reino Unido estão muito à frente dos dos Estados Unidos.
Pelas minhas interações com a FCA no Reino Unido, eles sempre perguntavam aos neobancos se os limites de monitoramento de transações estavam definidos de forma adequada com base na classificação de risco do cliente.
Por exemplo, no Reino Unido há muitos expatriados russos e, consequentemente, muitas Pessoas Politicamente Expostas (PEPs) com possível ligação próxima a indivíduos ou políticos sancionados. Portanto, um neobank ou instituição financeira no Reino Unido precisa garantir que consiga diferenciar entre o filho ou a filha de uma PEP que gasta com estudos e vive dentro dos meios de um estudante, e alguém que vai comprar milhares de bolsas da Gucci (potencial lavagem de dinheiro).
De forma semelhante, nos EUA é fundamental garantir que os padrões de depósito e de gastos das pessoas estejam alinhados com a sua origem de recursos (renda, venda de imóveis, etc.). Por exemplo, alguém está depositando mais de US$ 100.000, mas, durante o onboarding, declarou que sua ocupação é estudante. Nesse caso, talvez seja melhor pausar o depósito e fazer perguntas sobre a origem desses recursos.
5. Análise de usuários conectados por meio de grafos de rede: Ao integrar um cliente, é uma ótima ideia utilizar uma ferramenta de grafo de rede que leve em consideração contas anteriores que muito provavelmente estejam relacionadas ao mesmo indivíduo ou tenham sido criadas por ele.
Na Sardine, oferecemos uma ferramenta de gráfico de rede e destacamos quais atributos compartilhados indicam uma relação forte versus uma relação fraca. Por exemplo, se duas contas compartilham o mesmo SSN, o mesmo device-id ou o mesmo endereço de e‑mail, é muito provável que pertençam ao mesmo indivíduo. No entanto, se elas compartilham o mesmo endereço IP, ainda podem ser indivíduos distintos, especialmente se esse endereço IP for comercial ou de rede móvel (e não residencial). Além disso, também fornecemos sinais para diferenciar entre os tipos de endereço IP (comercial vs. residencial).

Fonte: relatório Hindenburg

Figura 3: Ferramenta de visualização de grafos de rede da Sardine que permite encontrar outros usuários conectados a um usuário por meio de mais de 10 atributos: SSN, e-mail, IP, telefone, hash do número do cartão, combinação de número de conta/número de roteamento, etc.
6. Automatize a descoberta de usuários conectados: A Sardine é um feature store com mais de 5.000 features (ou sinais) que podem ser usados para prevenir fraude e lavagem de dinheiro. Temos features que agregam contagens de usuários usando o mesmo device-id, ou o mesmo e-mail ou o mesmo número de telefone.
Também contamos os usuários em vários níveis de conexão que estão fortemente ligados a um determinado usuário por meio de atributos fortes – chamamos esse recurso de “Contagem de Usuários Conectados”. Por exemplo, você pode ver a distribuição desse sinal em um de nossos clientes – se alguém estiver conectado a mais de 3 outros usuários por atributos fortes, isso pode ser indicativo de um esquema de fraude.

Figura 4: o editor de regras da Sardine que mostra a distribuição da “contagem de LinkedUser” para todos os usuários de um dos nossos clientes. Para esse cliente, mais de 87% dos usuários estão ligados a <=3 outros usuários. Portanto, faria sentido criar uma regra para sinalizar se algum usuário estiver conectado a >3 usuários em conjunto com outras condições de alerta.
7. Verificações de endereço: Antes de enviar um cartão a um cliente, faça as seguintes verificações:
- O endereço é residencial (pode enviar) ou comercial ou caixa postal (não enviar)?
- O endereço físico para onde o cartão está sendo enviado corresponde ao endereço mais recente utilizado para o cliente, conforme informado durante o CIP (Programa de Identificação do Cliente)?
- Qual é a volatilidade do endereço – ele já foi utilizado associado a nomes diferentes?
- Qual é a velocidade do endereço – ele tem sido visto com muita frequência nos últimos 90 dias?
A Sardine adquire dados de endereço de vários parceiros de dados e realizamos centenas de verificações para nossas fintechs em tempo real antes que um cartão seja enviado.

Figura 5: o sistema de gestão de casos da Sardine, conforme utilizado por um neobank para verificar se alguém está solicitando o envio do cartão físico para um endereço suspeito.
8. Verificações de nome: Certifique-se de que o nome na conta corresponde ao nome do destinatário pretendido.
A Sardine faz parceria com vários consórcios de dados bancários para validar o nome, endereço, número da conta e número de roteamento no banco contraparte de onde os fundos estão sendo depositados.
Créditos ACH: Muitos neobancos oferecem número de conta corrente e número de roteamento, e alguém pode enviar fundos por meio de créditos ACH a partir do site de seguro-desemprego estadual para o neobanco. A Sardine oferece um editor de regras low-code que permite criar rapidamente uma regra para fazer correspondência aproximada entre o nome do beneficiário no arquivo de crédito ACH e o nome na conta.
Débitos ACH: Se alguém estiver acessando o app do neobank e puxando fundos por meio de um banco diferente, nesse caso também oferecemos regras para fazer uma correspondência aproximada entre o nome na conta bancária e o nome informado ao neobank no momento da abertura da conta.

Fonte: relatório Hindenburg
Resumo:
Quando se trata de fraude e conformidade, muitas organizações podem vê-las como exigências regulatórias onerosas que podem prejudicar suas operações comerciais. No entanto, quando bem conduzidas, a gestão de fraude e conformidade pode, na verdade, ser uma força que fortalece a reputação da empresa e aumenta a confiança dos clientes.
Na Sardine, reconhecemos a importância de fraude e compliance e oferecemos uma plataforma abrangente e unificada para ajudar as organizações a gerenciar e mitigar esses riscos de forma eficaz. Nosso time de especialistas traz ampla experiência liderando iniciativas de fraude e compliance em diversos setores – BofA, Wells Fargo, Chase, Zelle, Revolut, PayPal, Step e Coinbase – e estamos comprometidos em ajudar nossos clientes a se manterem à frente de novas ameaças e mudanças regulatórias.
Ao priorizar fraude e compliance, as empresas não apenas se protegem contra perdas financeiras e sanções legais, como também constroem uma base mais sólida para um crescimento sustentável e bem-sucedido. Fale conosco se pudermos ajudar a fortalecer seus programas de fraude e compliance.




