Dossiê Identidade O corpo como senha
Quando o banco pede o seu rosto
No romance, a fraude aparece às 3h27 num sistema que ninguém achava que podia ser burlado. No Brasil de 2026, contas são abertas com rostos que não existem — e a biometria virou a última linha, não a primeira.
Túlio Iannini 30 jul 2026 6 min de leitura
Passei catorze anos em fintechs. Aprendi lá uma coisa que a ficção me deixou dizer sem constrangimento: todo sistema de identidade tem um dia em que descobre que estava errado sobre si mesmo. Não por incompetência de quem o construiu — Giovanni Bianchi, no romance, é o melhor no que faz. Por uma razão mais simples: identidade não é um fato técnico, é um acordo social que a técnica apenas registra.
A cena das 3h27 não foi invasão. O sistema autenticou corretamente uma credencial legítima. O problema é que a credencial legítima estava em duas mãos.
O Brasil já vive essa cena, e em escala
O número que deveria estar em toda reunião de conselho no país é este: em 2025, o setor financeiro brasileiro registrou 39 incidentes críticos reportados ao Banco Central, contra 9 no ano anterior — uma quadruplicação. Nos dois primeiros meses de 2026 já eram 9. E o perfil dos ataques mudou de figura: o crime organizado deixou de mirar o cliente e passou a mirar a infraestrutura tecnológica das instituições, por API, engenharia social e identidades sintéticas.
Identidade sintética é a versão real do anel falsificado. Não é o roubo do documento de alguém: é a montagem de uma pessoa que nunca existiu, com dados verdadeiros vazados de várias fontes e um rosto gerado por inteligência artificial capaz de passar na prova de vida. Com ela se abrem contas em bancos digitais — as chamadas contas-laranja — que recebem e pulverizam dinheiro em segundos.
O contexto ajuda a entender a pressa do regulador. O Brasil registrou 3,47 milhões de tentativas de fraude só no primeiro trimestre de 2025, uma a cada 2,2 segundos, com o setor bancário e de cartões concentrando 54% do total. Fraudes via Pix superaram R$ 2 bilhões em 2024. E, num levantamento global de 2026, fraude habilitada por inteligência artificial passou a ser a principal preocupação de CEOs no mundo, ultrapassando ransomware pela primeira vez.
A resposta do Banco Central, em três camadas
Quem acompanha regulação de perto viu, em pouco mais de um ano, o arcabouço antifraude brasileiro ser reescrito:
- A Resolução BCB nº 501/25 tornou obrigatória a rejeição de transações destinadas a contas com fundada suspeita de fraude — não só Pix, mas TED, depósito, poupança e pré-pagas. A instituição precisa avaliar risco em tempo real e impedir o crédito.
- A Resolução BCB nº 506/25 criou a marcação de fraude transacional: uma vez marcado, o usuário tem todas as suas transações Pix bloqueadas, exceto devoluções, e fica vedada a portabilidade de chaves.
- O MED 2.0, obrigatório desde 2 de fevereiro de 2026, passou a rastrear o dinheiro por até cinco camadas de contas-passagem, com bloqueio cautelar de até 72 horas e devolução em até 11 dias após a contestação — contra os meses que o modelo anterior levava.
- E a regra que mais mexe no seu dia: dispositivo não cadastrado ficou limitado a R$ 200 por operação e R$ 1.000 por dia até a validação biométrica, independentemente do seu limite habitual.
Repare no desenho. A biometria deixou de ser o portão de entrada, usado uma vez na abertura da conta, e virou verificação recorrente em momentos de risco. É a resposta certa para o problema — e é também o que aproxima o Brasil, silenciosamente, do mundo do livro: o corpo consultado o tempo todo, a cada movimento relevante.
A pergunta que a regulação não responde
Se a prova de vida pode ser vencida por um rosto sintético — e ela pode, é isso que os dados de contas-laranja mostram —, então a biometria não é prova de identidade. Ela é mais um sinal, forte, mas falível.
O erro conceitual que se repete nas empresas é tratar biometria como se fosse assinatura em cartório. Ela não é. Ela é reconhecimento probabilístico: o sistema diz "é muito provável que seja a mesma pessoa". Muito provável não é certeza, e a diferença entre as duas coisas é exatamente o espaço onde a fraude opera. Giovanni descobriu isso às 3h27; a diferença é que ele tinha um sistema só para auditar, e o país tem milhares.
Para a empresa
- Combine sinais, não confie num só. Documento validado em fonte oficial, biometria com prova de vida, sinais de dispositivo e monitoramento comportamental contínuo. Cada camada isolada é vencível; juntas, o custo do ataque sobe além do que compensa.
- Verifique de novo nos momentos que importam. Troca de dados bancários, aumento de limite, alteração de contato, saque atípico. Verificação só no cadastro é fotografia de um dia.
- Cadastre e reconheça dispositivos. É a medida mais barata de todas e a que mais reduz fraude de conta tomada — o próprio Banco Central adotou essa lógica.
- Tenha resposta pronta para o falso positivo. Com rejeição compulsória e bloqueio cautelar valendo, sua empresa vai barrar clientes legítimos. Quem atende essa pessoa? Em quanto tempo? A resposta a essa pergunta é o que separa um controle antifraude de um gerador de indignação.
- Reporte. A obrigação de comunicar incidentes relevantes, inclusive tentativas, deixou de ser formalidade: é o que alimenta a estatística que protege o sistema inteiro.
Para você
- Cadastre seus dispositivos habituais no aplicativo do banco. Sem isso, você mesmo esbarra no teto de R$ 200 numa emergência.
- Desconfie de comprovante recebido por aplicativo: geradores com inteligência artificial replicam fonte, logo e código de autenticação com perfeição. O único comprovante que vale é o saldo entrando na sua conta.
- Se receber dinheiro por engano, não devolva por um Pix novo para a chave que a pessoa indicar. Registre a ocorrência no seu banco e devolva pelo mecanismo oficial. Devolver por fora pode colocar você dentro de uma lavagem.
- Guarde CPF e selfie como se fossem senha. Hoje eles são matéria-prima para montar uma pessoa que não existe.
O que fica
No livro, a descoberta de Giovanni não derruba o sistema dos anéis. Ele continua, porque é bom demais para ser abandonado — e porque já não há como voltar. O que muda é outra coisa: a partir dali, todo mundo sabe que o inviolável tem uma fresta, e a pergunta deixa de ser "como impedir" e passa a ser "como reagir quando acontecer".
É exatamente a maturidade que a regulação brasileira está construindo agora, incidente a incidente. Não existe fraude zero. Existe fraude detectada rápido, dinheiro rastreado por cinco camadas e cliente ressarcido em onze dias. Isso não é derrota da segurança: é a segurança finalmente aceitando o mundo como ele é.
Onde conferir
- Resoluções BCB 501/25 e 506/25 — rejeição compulsória e marcação de fraude transacional
- CNN Brasil — MED 2.0: devolução em até 11 dias, obrigatório desde fevereiro de 2026
- As três camadas das novas regras do Pix e o limite de R$ 200 para dispositivo não cadastrado
- Incidentes críticos reportados ao Banco Central: 39 em 2025 contra 9 em 2024
- 3,47 milhões de tentativas de fraude no primeiro trimestre de 2025 e as exigências de KYC
- A verificação biométrica como perímetro contínuo, e o dado do Global Cybersecurity Outlook 2026
- Contas-laranja abertas com deepfake de biometria facial e identidades sintéticas
A obra
Isto começou como ficção
Tudo neste dossiê nasceu de uma cena de A Era dos Anéis de Sangue, romance de 2050 em que o DNA virou identidade, moeda e sentença.
Sinopse em uma linha
Um sistema que prometeu o fim da fraude transformou o corpo humano em senha — e quando o corpo pode ser copiado, o que sobra de nós?
Continue
Outros dossiês
O anel que você já usa
No romance, o DNA vira a chave de tudo e ninguém pode trocá-la. Em 2025, o banco genético de 15 milhões de pessoas foi a leilão num processo de falência. A ficção pediu licença e entrou.
O funcionário que não dorme
Intellio não queria dominar ninguém: queria se fundir a tudo. A versão real disso não chega com nome de vilão — chega com nome de produto, crachá e acesso ao sistema financeiro da sua empresa.
Os invisíveis do algoritmo
Em Luanda, Simeão tem um projeto de água potável e uma pontuação vermelha. No Brasil, 35,3 milhões de adultos não têm nota nenhuma — e oito em cada dez deles não devem nada a ninguém.