Ir para o conteúdo

SegurançaSegurança · BC

BC alerta para 4º vazamento de dados Pix em 2026

BC registra 4º vazamento de chaves Pix em 2026: Credifit SCD expôs dados de 46 usuários via credenciais roubadas; saldos não foram afetados.

por

· 3 min

Atualizado em

Shutterstock

O Banco Central registrou o quarto incidente de exposição de dados vinculados a chaves Pix em 2026: a Credifit Sociedade de Crédito Direto expôs informações cadastrais de 46 clientes entre 26 e 28 de abril, após uso indevido de credenciais de acesso obtidas fora dos sistemas da fintech.

Incidente Credifit: o que foi e o que não foi exposto

Categoria de dado Status
Dados cadastrais das chaves Pix Expostos (46 chaves)
Senhas e credenciais bancárias Não expostos
Saldos e movimentações financeiras Não expostos
Informações sob sigilo bancário Não expostos

Comunicado do BC de 12 de maio de 2026. Fonte: Valor Econômico

Como o incidente aconteceu

O BC comunicou “falhas pontuais” no sistema da Credifit como origem do problema. A própria fintech diverge: segundo sua nota, o evento resultou de “utilização indevida de credenciais legítimas obtidas fora do ambiente da Credifit e vinculadas à conta corporativa de um cliente individual”. Não houve invasão da infraestrutura da instituição. Segundo a Credifit, os sistemas internos e o restante da base de clientes não foram comprometidos.

A resposta foi rápida segundo a fintech. “Desde a identificação da ocorrência, medidas de contenção, monitoramento e reforço preventivo adicionais já foram implementadas […] de forma a estancar o incidente minutos após a identificação”, disse a Credifit em nota. O BC informou que aplicará as medidas sancionadoras previstas na regulação. Os 46 clientes afetados serão notificados exclusivamente pelo aplicativo ou internet banking de sua instituição, sem uso de canais que costumam ser explorados em golpes de engenharia social como WhatsApp, SMS ou chamadas telefônicas.

Quatro casos em cinco meses

Este é o quarto comunicado oficial do BC em 2026 envolvendo exposição de dados cadastrais vinculados a chaves Pix, todos divulgados dentro da política de transparência da autoridade monetária sobre fragilidades no ecossistema. O BC ressaltou que as informações cadastrais expostas “não permitem movimentação de recursos” e que não é possível acessar contas ou dados financeiros dos clientes a partir delas.

A frequência crescente dos incidentes ocorre no mesmo período em que ataques ao ecossistema Pix se diversificam em vetores, de malware a engenharia social. O BC também decretou em março a primeira liquidação de uma fintech SCD do país, endurecendo a supervisão sobre instituições de menor porte no sistema financeiro.

O que observar

A recorrência de incidentes com dados de chaves Pix em 2026 levanta uma questão operacional para SCDs e outras fintechs de menor porte: quão robusto é o controle de acesso sobre credenciais corporativas de clientes? O vetor descrito no comunicado, credenciais legítimas comprometidas fora do ambiente da instituição, é típico de credential stuffing, não de invasão de infraestrutura. Para o ecossistema, o ponto crítico não é o volume (46 chaves têm impacto limitado), mas o padrão: a superfície de ataque no Pix passa por camadas além do controle direto das participantes.

Vale acompanhar se o BC avança em requisitos mínimos de autenticação multifator para sistemas de gestão de chaves, especialmente em instituições com menor maturidade operacional em segurança. As medidas sancionadoras anunciadas indicam que o regulador já monitora a reincidência do padrão.

Fontes: Valor EconômicoInfoMoneyLet’s MoneyLet’s MoneyLet’s Money

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasNotícias
Ver a editoria

Mais artigos de Notícias

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.