Ir direto ao conteúdo
A Era dos
Anéis de Sangue

Dossiê Identidade O corpo como senha

Quando o banco pede o seu rosto

No romance, a fraude aparece às 3h27 num sistema que ninguém achava que podia ser burlado. No Brasil de 2026, contas são abertas com rostos que não existem — e a biometria virou a última linha, não a primeira.

Túlio Iannini 30 jul 2026 6 min de leitura

Passei catorze anos em fintechs. Aprendi lá uma coisa que a ficção me deixou dizer sem constrangimento: todo sistema de identidade tem um dia em que descobre que estava errado sobre si mesmo. Não por incompetência de quem o construiu — Giovanni Bianchi, no romance, é o melhor no que faz. Por uma razão mais simples: identidade não é um fato técnico, é um acordo social que a técnica apenas registra.

A cena das 3h27 não foi invasão. O sistema autenticou corretamente uma credencial legítima. O problema é que a credencial legítima estava em duas mãos.

O Brasil já vive essa cena, e em escala

O número que deveria estar em toda reunião de conselho no país é este: em 2025, o setor financeiro brasileiro registrou 39 incidentes críticos reportados ao Banco Central, contra 9 no ano anterior — uma quadruplicação. Nos dois primeiros meses de 2026 já eram 9. E o perfil dos ataques mudou de figura: o crime organizado deixou de mirar o cliente e passou a mirar a infraestrutura tecnológica das instituições, por API, engenharia social e identidades sintéticas.

Identidade sintética é a versão real do anel falsificado. Não é o roubo do documento de alguém: é a montagem de uma pessoa que nunca existiu, com dados verdadeiros vazados de várias fontes e um rosto gerado por inteligência artificial capaz de passar na prova de vida. Com ela se abrem contas em bancos digitais — as chamadas contas-laranja — que recebem e pulverizam dinheiro em segundos.

O contexto ajuda a entender a pressa do regulador. O Brasil registrou 3,47 milhões de tentativas de fraude só no primeiro trimestre de 2025, uma a cada 2,2 segundos, com o setor bancário e de cartões concentrando 54% do total. Fraudes via Pix superaram R$ 2 bilhões em 2024. E, num levantamento global de 2026, fraude habilitada por inteligência artificial passou a ser a principal preocupação de CEOs no mundo, ultrapassando ransomware pela primeira vez.

A resposta do Banco Central, em três camadas

Quem acompanha regulação de perto viu, em pouco mais de um ano, o arcabouço antifraude brasileiro ser reescrito:

  • A Resolução BCB nº 501/25 tornou obrigatória a rejeição de transações destinadas a contas com fundada suspeita de fraude — não só Pix, mas TED, depósito, poupança e pré-pagas. A instituição precisa avaliar risco em tempo real e impedir o crédito.
  • A Resolução BCB nº 506/25 criou a marcação de fraude transacional: uma vez marcado, o usuário tem todas as suas transações Pix bloqueadas, exceto devoluções, e fica vedada a portabilidade de chaves.
  • O MED 2.0, obrigatório desde 2 de fevereiro de 2026, passou a rastrear o dinheiro por até cinco camadas de contas-passagem, com bloqueio cautelar de até 72 horas e devolução em até 11 dias após a contestação — contra os meses que o modelo anterior levava.
  • E a regra que mais mexe no seu dia: dispositivo não cadastrado ficou limitado a R$ 200 por operação e R$ 1.000 por dia até a validação biométrica, independentemente do seu limite habitual.

Repare no desenho. A biometria deixou de ser o portão de entrada, usado uma vez na abertura da conta, e virou verificação recorrente em momentos de risco. É a resposta certa para o problema — e é também o que aproxima o Brasil, silenciosamente, do mundo do livro: o corpo consultado o tempo todo, a cada movimento relevante.

A pergunta que a regulação não responde

Se a prova de vida pode ser vencida por um rosto sintético — e ela pode, é isso que os dados de contas-laranja mostram —, então a biometria não é prova de identidade. Ela é mais um sinal, forte, mas falível.

O erro conceitual que se repete nas empresas é tratar biometria como se fosse assinatura em cartório. Ela não é. Ela é reconhecimento probabilístico: o sistema diz "é muito provável que seja a mesma pessoa". Muito provável não é certeza, e a diferença entre as duas coisas é exatamente o espaço onde a fraude opera. Giovanni descobriu isso às 3h27; a diferença é que ele tinha um sistema só para auditar, e o país tem milhares.

Para a empresa

  • Combine sinais, não confie num só. Documento validado em fonte oficial, biometria com prova de vida, sinais de dispositivo e monitoramento comportamental contínuo. Cada camada isolada é vencível; juntas, o custo do ataque sobe além do que compensa.
  • Verifique de novo nos momentos que importam. Troca de dados bancários, aumento de limite, alteração de contato, saque atípico. Verificação só no cadastro é fotografia de um dia.
  • Cadastre e reconheça dispositivos. É a medida mais barata de todas e a que mais reduz fraude de conta tomada — o próprio Banco Central adotou essa lógica.
  • Tenha resposta pronta para o falso positivo. Com rejeição compulsória e bloqueio cautelar valendo, sua empresa vai barrar clientes legítimos. Quem atende essa pessoa? Em quanto tempo? A resposta a essa pergunta é o que separa um controle antifraude de um gerador de indignação.
  • Reporte. A obrigação de comunicar incidentes relevantes, inclusive tentativas, deixou de ser formalidade: é o que alimenta a estatística que protege o sistema inteiro.

Para você

  • Cadastre seus dispositivos habituais no aplicativo do banco. Sem isso, você mesmo esbarra no teto de R$ 200 numa emergência.
  • Desconfie de comprovante recebido por aplicativo: geradores com inteligência artificial replicam fonte, logo e código de autenticação com perfeição. O único comprovante que vale é o saldo entrando na sua conta.
  • Se receber dinheiro por engano, não devolva por um Pix novo para a chave que a pessoa indicar. Registre a ocorrência no seu banco e devolva pelo mecanismo oficial. Devolver por fora pode colocar você dentro de uma lavagem.
  • Guarde CPF e selfie como se fossem senha. Hoje eles são matéria-prima para montar uma pessoa que não existe.

O que fica

No livro, a descoberta de Giovanni não derruba o sistema dos anéis. Ele continua, porque é bom demais para ser abandonado — e porque já não há como voltar. O que muda é outra coisa: a partir dali, todo mundo sabe que o inviolável tem uma fresta, e a pergunta deixa de ser "como impedir" e passa a ser "como reagir quando acontecer".

É exatamente a maturidade que a regulação brasileira está construindo agora, incidente a incidente. Não existe fraude zero. Existe fraude detectada rápido, dinheiro rastreado por cinco camadas e cliente ressarcido em onze dias. Isso não é derrota da segurança: é a segurança finalmente aceitando o mundo como ele é.

A obra

Isto começou como ficção

Tudo neste dossiê nasceu de uma cena de A Era dos Anéis de Sangue, romance de 2050 em que o DNA virou identidade, moeda e sentença.

Sinopse em uma linha

Um sistema que prometeu o fim da fraude transformou o corpo humano em senha — e quando o corpo pode ser copiado, o que sobra de nós?