Direito Bancário
Pix Copia e Cola adulterado e QR Code trocado: quem responde pelo pagamento desviado?
Análise examina a responsabilidade civil pelo desvio de Pix em QR Codes e códigos Copia e Cola adulterados, confrontando as falhas do emissor, do pagador e do banco recebedor.
O cliente recebe uma cobrança aparentemente legítima, copia o código, confirma o Pix e só depois descobre que o dinheiro foi para um desconhecido. Em outra situação, o QR Code exibido em um site, fatura ou balcão foi substituído. O ponto decisivo não é apenas dizer que "o código estava errado", mas identificar onde ocorreu a troca, o que o aplicativo mostrou antes da confirmação e quais controles poderiam ter interrompido o desvio.
O Pix é usado em escala massiva. O Relatório de Gestão do Pix 2026 informa quase 80 bilhões de transações em 2025, superiores a R$ 35 trilhões. QR Codes dinâmicos e chaves responderam, cada qual, por cerca de 40% das iniciações naquele ano; inserção manual representou 12% e QR estático, 8%. A facilidade de iniciação explica a atração do meio, mas também reforça a necessidade de confirmar o recebedor exibido na tela.
Resposta direta: existe responsabilidade automática do banco?
Não. O local da adulteração e a reação dos participantes precisam ser demonstrados. Se o criminoso alterou um boleto, site ou mensagem fora do ambiente bancário, pode haver responsabilidade de quem controlava aquele canal. Se a conta recebedora foi aberta ou movimentada sem controles adequados, a instituição destinatária pode ser investigada. Se o banco pagador autorizou uma operação manifestamente atípica ou deixou de cumprir mecanismos de segurança, também pode haver discussão.
A confirmação com senha não resolve tudo, mas tem relevância. Antes de autorizar, o aplicativo apresenta os dados do recebedor consultados no DICT. Quando o nome exibido era claramente estranho e a operação correspondia ao padrão habitual, a defesa do consumidor pode enfrentar dificuldade. Quando a tela foi manipulada, havia malware, o destinatário parecia legítimo ou a sequência destoava radicalmente do perfil, a análise muda.
Guarde o código e a tela de confirmação. Se o pagamento acabou de ocorrer, acione o MED e faça seu diagnóstico com o arquivo original da cobrança.
Onde a adulteração pode acontecer
Mensagem ou e-mail comprometido
O fraudador imita fornecedor, condomínio, escola, escritório ou concessionária e envia um novo QR Code. Pode sequestrar uma conversa já existente e trocar apenas a cobrança. Cabe comparar endereço do remetente, número, horário, histórico e forma habitual de pagamento.
Site ou página falsa
Anúncios patrocinados podem levar a páginas visualmente idênticas às oficiais. A Serasa Experian identificou mais de 20 mil anúncios, perfis, páginas e aplicativos falsos no primeiro semestre de 2026; páginas falsas cresceram 107,1% no recorte monitorado. Esse dado mede itens detectados, não pagamentos efetivos.
Código substituído fisicamente
Em cartaz, menu, estacionamento, caixa ou equipamento de autoatendimento, um adesivo pode ser colocado sobre o original. Fotografias do local, testemunhas, câmeras e outros pagamentos feitos no mesmo intervalo ajudam a localizar a falha.
Dispositivo infectado
Alguns ataques alteram o conteúdo copiado na área de transferência ou sobrepõem telas. Nesse cenário, o código recebido pode estar correto, mas o conteúdo colado muda antes da confirmação. Uma perícia no aparelho pode ser mais útil do que prints produzidos depois.
Ambiente do emissor
Quando a cobrança saiu de sistema ou conta corporativa comprometida, deve-se verificar autenticação, alteração de dados bancários, registros de emissão e comunicação aos clientes.
A prova precisa comparar origem, conteúdo e resultado
Não basta juntar o comprovante final. Uma boa reconstrução preserva três objetos:
- Origem: e-mail, mensagem, site, documento ou fotografia onde o código apareceu.
- Conteúdo: imagem do QR, sequência Pix Copia e Cola e, quando possível, arquivo original.
- Resultado: tela de confirmação, comprovante bancário, identificador da transação e dados do recebedor.
| Pergunta | Evidência mais útil |
|---|---|
| O código recebido era o mesmo usado? | Arquivo original, exportação da conversa e comparação técnica |
| Quem aparecia como recebedor? | Tela anterior à confirmação e comprovante |
| A conta era nova ou marcada? | Dados sob guarda das instituições e DICT |
| A operação era atípica? | Extrato histórico, valores, horário, aparelho e sequência |
| O dinheiro foi pulverizado? | MED, rastreamento e respostas dos participantes |
O QR Pix carrega uma estrutura padronizada. Uma análise técnica pode extrair campos sem depender apenas da aparência da imagem. Ainda assim, não se deve publicar o código ou dados pessoais do recebedor em redes sociais; a documentação deve ser encaminhada por canal seguro.
Deveres do banco pagador e do banco recebedor
O banco pagador deve executar controles de prevenção, autenticação e análise de risco. O STJ, ao tratar do golpe da falsa central em 2025, destacou valor, horário, local, intervalo, sequência e canal como sinais que sistemas devem considerar. Embora QR adulterado seja outra modalidade, os mesmos critérios ajudam a avaliar se a transferência destoava do histórico.
O banco recebedor deve observar a abertura e o uso da conta. A Resolução Conjunta 6/2023 exige compartilhamento de dados e informações sobre indícios de fraude; a regulamentação do Pix prevê marcações no DICT e mecanismos de devolução. Uma conta que recebe valores de várias vítimas e os dispersa em minutos pode exigir resposta diferente de uma conta regular que recebe pagamento isolado.
Isso não significa que qualquer instituição destinatária responderá sempre. É necessário vincular o dano a falha concreta de cadastro, monitoramento, bloqueio ou cooperação.
Recebeu uma resposta genérica como "transação autenticada"? Fale com nossa equipe para revisar o código, a tela de confirmação, a atipicidade e as respostas de cada participante.
O emissor da cobrança também pode ter responsabilidade
Se empresa, condomínio ou profissional controlava o canal comprometido, deve-se apurar quando soube da invasão, como protegia a conta e se alertou clientes. A responsabilidade pode ser contratual, consumerista ou civil, conforme a relação. Em caso de marketplace, intermediador ou plataforma, importa saber quem gerou o QR e como a identidade do vendedor era verificada.
Atribuir tudo ao banco pode deixar de fora a origem da falha. A estratégia mais consistente desenha a cadeia: emissor, canal, pagador, participante Pix, recebedor e beneficiários subsequentes.
O que fazer imediatamente
- interrompa o contato e não pague "taxa de estorno";
- avise a instituição pagadora e peça MED para cada transação;
- comunique a instituição recebedora indicada no comprovante;
- preserve a mensagem ou página antes que seja removida;
- salve o QR original e a sequência Copia e Cola em arquivo de texto;
- fotografe o local se o código foi trocado fisicamente;
- registre boletim com identificador e cronologia;
- conteste separadamente eventual crédito usado no pagamento;
- peça ao emissor confirmação formal de que a cobrança não era legítima.
Pagamento empresarial exige cuidados adicionais
Na empresa, códigos podem passar por e-mail, ERP, mensageria e aprovação de duas pessoas. A apuração deve verificar se houve mudança de fornecedor, quebra de alçada, conta nova, alteração de cadastro e confirmação fora do procedimento. Políticas internas ruins podem ser discutidas pela defesa, mas não dispensam o banco de demonstrar seus próprios controles.
Documente quem recebeu, conferiu e autorizou; preserve cabeçalhos de e-mail, logs do sistema e cadastro original do fornecedor. O dano pode incluir não só o valor desviado, mas a obrigação ainda pendente com o credor verdadeiro. Evite contabilizar duas vezes a mesma parcela.
Perguntas frequentes sobre QR Code e Pix Copia e Cola
O nome do recebedor sempre aparece antes da confirmação?
O fluxo Pix apresenta dados do destinatário para conferência, obtidos a partir das informações do arranjo. A tela e a forma de exibição variam por instituição. Documente exatamente o que apareceu, sem reconstruir depois. Se o nome era diferente do credor, explique por que a divergência não foi percebida ou se havia justificativa aparente, como intermediador ou nome empresarial.
É possível provar que a área de transferência foi alterada?
Pode ser possível por análise do dispositivo, presença de aplicativo malicioso, registros de instalação e comparação do código original com o conteúdo efetivamente enviado. Quanto mais o celular for usado, restaurado ou limpo, maior o risco de perda. Preserve a cobrança original e procure orientação técnica antes de modificar o aparelho, sem deixar a conta desprotegida.
Quem deve guardar o QR Code original?
O emissor da cobrança deve preservar seus registros de geração e envio; a vítima deve guardar o arquivo que recebeu; a instituição possui os dados da transação processada. Comparar as três fontes ajuda a localizar a substituição. Se o código estava em estabelecimento físico, solicite preservação de câmeras e fotografias do material antes da troca.
Se paguei dívida verdadeira ao fraudador, ainda devo ao credor?
Em regra, é necessário analisar se o pagamento chegou a quem tinha legitimidade para recebê-lo e se o credor contribuiu para a fraude. Pode haver discussão sobre quitação, responsabilidade do canal comprometido e repartição do dano. Não faça novo pagamento sem confirmar diretamente com o credor e obter orientação, especialmente quando o vencimento gera encargos.
QR Code dinâmico é impossível de adulterar?
Não. O QR dinâmico oferece recursos adicionais e vinculação a uma cobrança, mas o cliente ainda pode ser direcionado a um código gerado por fraudador ou página falsa. Segurança depende da origem, integridade do canal e conferência do destinatário. Não trate nenhuma tecnologia como garantia absoluta.
Devo escanear o código novamente para testar?
Evite repetir operações. É possível ler tecnicamente o conteúdo sem concluir o pagamento, mas a manipulação deve ser segura. Guarde a imagem e a sequência; não envie a terceiros desconhecidos. Um profissional pode comparar os campos e o recebedor sem executar nova transferência.
Conclusão
Cenário ilustrativo: onde a análise muda
Uma empresa recebe por e-mail uma "segunda via" de fornecedor habitual. O remetente exibe o mesmo nome, mas o domínio tem uma letra diferente. O PDF contém QR dinâmico para pessoa jurídica desconhecida. O colaborador confirma porque a nota e o valor coincidem. Minutos depois, o fornecedor verdadeiro cobra a fatura.
Esse exemplo hipotético abre várias frentes. O emissor original precisa informar se seus dados ou mensagens foram comprometidos. A empresa vítima deve preservar cabeçalho, regras de e-mail e fluxo de aprovação. O banco pagador deve explicar a tela do recebedor e a análise da operação. O recebedor deve preservar onboarding e movimentação. Se o código original enviado pelo fornecedor estava correto, mas o anexo recebido foi substituído, a prova técnica do e-mail pode localizar a quebra.
Agora altere um fato: a tela bancária mostrava nome de pessoa física sem relação com o fornecedor e exibia alerta destacado, enquanto o valor estava dentro do padrão. A avaliação da diligência do pagador pode ficar mais difícil. Altere outro: o aplicativo mostrava nome empresarial semelhante, a conta tinha denúncias e o banco liberou várias transferências em minutos. A discussão sobre controles ganha força. O valor jurídico nasce desses detalhes, não do rótulo "QR adulterado".
Em Pix Copia e Cola ou QR Code adulterado, a pergunta "quem confirmou?" é apenas o começo. O caso precisa mostrar onde o conteúdo mudou, o que foi exibido, se a operação era anormal e como as instituições reagiram. A prova deve acompanhar o código da origem ao destino.
Fontes consultadas
- Banco Central: Relatório de Gestão do Pix 2026.
- Banco Central: API do DICT.
- Banco Central: segurança no Pix.
- Banco Central: orientações sobre devolução.
- Serasa Experian: mensagens, anúncios e páginas de golpe.
- Banco Central: Resolução Conjunta 6/2023.
Fontes acessadas em 15 de setembro de 2026. Conteúdo informativo; não substitui consulta jurídica individual.
Advogado com atuação em Direito Bancário, fraudes financeiras, Direito do Consumidor e proteção patrimonial de vítimas de golpes. OAB/GO 33.567.
Comentários (0)
Deixe seu comentário