520 Pix em quatro horas: o desvio de R$ 53,1 milhões no BRB e o custo da janela de detecção
O sistema BRBJUS, operado pelo Banco de Brasília (BRB) e usado na gestão de depósitos judiciais do Tribunal de Justiça da Bahia (TJBA), sofreu 520 transferências Pix não autorizadas que retiraram R$ 53,1 milhões de contas judiciais. As operações começaram por volta das 6h10 de 17 de setembro; o banco identificou as anomalias às 10h e bloqueou o sistema às 10h10 — cerca de quatro horas depois do primeiro Pix, com o valor revisado de R$ 43 milhões para R$ 53,1 milhões. O BRB acionou o mecanismo especial de devolução do Pix (MED), comunicou o Banco Central e se comprometeu a recompor integralmente os valores nas contas judiciais. Fonte: Baguete · ConvergenciaDigital
Segundo o BRB, a principal hipótese é o uso indevido de um certificado digital combinado à exploração de uma interface do sistema. BRB e TJBA divergem publicamente: o banco aponta origem externa ao ambiente que administra, enquanto o tribunal afirma que o incidente ocorreu em ambiente de propriedade e gestão do próprio BRB. A atribuição de causa deve ser tratada como alegada até a conclusão da apuração; o que é verificado é o volume, o intervalo e o desfecho.
O que interessa ao setor de pagamentos não é a cifra, e sim o padrão: a ação crítica — liberar um pagamento, liberar um alvará — roda em uma interface automatizada, e a credencial que a autoriza virou o perímetro real. Não se trata de "invadir o servidor", e sim de executar, no sistema, a ação que ele existe para executar — por quem não deveria poder fazê-la. E quatro horas e 520 transações até o bloqueio mostram que o controle de volume por janela temporal não interrompeu o fluxo sozinho. É a mesma classe de risco que reaparece em todo sistema que movimenta valor: acesso indevido a ação crítica, credencial comprometida e detecção que depende de alguém notar.
Para equipes de segurança e prevenção a fraude, o caso sugere verificar na própria operação:
- Ação crítica sem dupla validação: é possível iniciar uma transferência de valor relevante com uma única credencial, sem confirmação adicional vinculada ao operador?
- Ciclo de vida de certificados e chaves: quem emite, quem pode usar, como se revoga — e o certificado está vinculado a uma pessoa ou a um serviço sem dono claro?
- Limites por janela: existe teto de valor e de quantidade por período (conta, operador, horário) que bloqueie automaticamente um padrão anômalo, inclusive em lote?
- Trilha de auditoria: em uma contestação, a instituição consegue provar quem autorizou, de qual dispositivo, com qual credencial e quando?
- Resposta: o acionamento do MED, a comunicação ao regulador e a contenção estão ensaiados, ou foram improvisados no dia?
O caso segue sob apuração e as versões se contradizem. A pergunta que fica para qualquer operação que mova dinheiro por interface é direta: a ação mais crítica do sistema está protegida por um controle testado — ou por uma credencial que ninguém audita?
Teste contínuo de intrusão com evidência técnica para o regulador.
Conhecer o Security IA