O Banco Central registrou o quarto incidente de exposição de dados vinculados a chaves Pix em 2026: a Credifit Sociedade de Crédito Direto expôs informações cadastrais de 46 clientes entre 26 e 28 de abril, após uso indevido de credenciais de acesso obtidas fora dos sistemas da fintech.
Incidente Credifit: o que foi e o que não foi exposto
| Categoria de dado |
Status |
| Dados cadastrais das chaves Pix |
Expostos (46 chaves) |
| Senhas e credenciais bancárias |
Não expostos |
| Saldos e movimentações financeiras |
Não expostos |
| Informações sob sigilo bancário |
Não expostos |
Comunicado do BC de 12 de maio de 2026. Fonte: Valor Econômico
Como o incidente aconteceu
O BC comunicou “falhas pontuais” no sistema da Credifit como origem do problema. A própria fintech diverge: segundo sua nota, o evento resultou de “utilização indevida de credenciais legítimas obtidas fora do ambiente da Credifit e vinculadas à conta corporativa de um cliente individual”. Não houve invasão da infraestrutura da instituição. Segundo a Credifit, os sistemas internos e o restante da base de clientes não foram comprometidos.
A resposta foi rápida segundo a fintech. “Desde a identificação da ocorrência, medidas de contenção, monitoramento e reforço preventivo adicionais já foram implementadas […] de forma a estancar o incidente minutos após a identificação”, disse a Credifit em nota. O BC informou que aplicará as medidas sancionadoras previstas na regulação. Os 46 clientes afetados serão notificados exclusivamente pelo aplicativo ou internet banking de sua instituição, sem uso de canais que costumam ser explorados em golpes de engenharia social como WhatsApp, SMS ou chamadas telefônicas.
Quatro casos em cinco meses
Este é o quarto comunicado oficial do BC em 2026 envolvendo exposição de dados cadastrais vinculados a chaves Pix, todos divulgados dentro da política de transparência da autoridade monetária sobre fragilidades no ecossistema. O BC ressaltou que as informações cadastrais expostas “não permitem movimentação de recursos” e que não é possível acessar contas ou dados financeiros dos clientes a partir delas.
A frequência crescente dos incidentes ocorre no mesmo período em que ataques ao ecossistema Pix se diversificam em vetores, de malware a engenharia social. O BC também decretou em março a primeira liquidação de uma fintech SCD do país, endurecendo a supervisão sobre instituições de menor porte no sistema financeiro.
O que observar
A recorrência de incidentes com dados de chaves Pix em 2026 levanta uma questão operacional para SCDs e outras fintechs de menor porte: quão robusto é o controle de acesso sobre credenciais corporativas de clientes? O vetor descrito no comunicado, credenciais legítimas comprometidas fora do ambiente da instituição, é típico de credential stuffing, não de invasão de infraestrutura. Para o ecossistema, o ponto crítico não é o volume (46 chaves têm impacto limitado), mas o padrão: a superfície de ataque no Pix passa por camadas além do controle direto das participantes.
Vale acompanhar se o BC avança em requisitos mínimos de autenticação multifator para sistemas de gestão de chaves, especialmente em instituições com menor maturidade operacional em segurança. As medidas sancionadoras anunciadas indicam que o regulador já monitora a reincidência do padrão.
Fontes: Valor Econômico • InfoMoney • Let’s Money • Let’s Money • Let’s Money