O Banco Central (BC) confirmou nesta terça-feira (30) um dos maiores vazamentos de dados bancários da história do Brasil. Segundo comunicado oficial, 46,8 milhões de chaves Pix foram expostas indevidamente após um incidente de segurança envolvendo o sistema mantido pelo Conselho Nacional de Justiça (CNJ).
Este vazamento é o maior já registrado desde a criação do sistema Pix, em 2020, e acende um alerta sobre a vulnerabilidade de informações sensíveis em ambientes digitais utilizados por instituições públicas.
O que aconteceu?
O vazamento ocorreu a partir de uma falha de segurança em um sistema do CNJ utilizado para a conciliação de execuções judiciais que envolvem dívidas bancárias.
O sistema foi alimentado com informações bancárias de usuários que tinham chaves Pix registradas, como parte de um convênio firmado entre o CNJ e instituições financeiras para facilitar o rastreamento de ativos de devedores.
Embora a parceria tivesse o objetivo de agilizar execuções e dar mais transparência aos processos judiciais, a exposição dessas informações revela que a segurança digital nas instituições públicas ainda precisa de reforços. O Banco Central informou que os dados foram acessados de forma indevida entre 15 e 19 de outubro de 2023, mas a investigação foi concluída apenas agora, em julho de 2025.
Que tipo de dado foi vazado?
Segundo o BC, os dados que foram vazados envolvem exclusivamente informações relacionadas às chaves Pix do tipo CPF, CNPJ, número de celular, e-mail ou chaves aleatórias, como:
-
Nome do usuário
-
CPF ou CNPJ
-
Instituição financeira de relacionamento
-
Número da agência e da conta
-
Tipo de conta (corrente ou poupança)
O Banco Central ressalta que dados sensíveis como senhas, saldos, extratos ou transações financeiras não foram expostos. Ou seja, o vazamento não permitiu diretamente o acesso a recursos financeiros dos usuários, mas abre margem para golpes e fraudes, especialmente por engenharia social.
Como os usuários serão notificados?
De acordo com o Banco Central, os usuários afetados receberão uma notificação por meio do aplicativo do banco onde têm conta cadastrada com a chave Pix. O alerta será enviado apenas pelos canais oficiais e não por e-mail ou mensagens de texto, para evitar confusões com possíveis tentativas de phishing.
As instituições financeiras também devem reforçar os sistemas de verificação e alertar os clientes sobre possíveis tentativas de golpe utilizando os dados vazados.
CNJ reconhece a falha
O CNJ confirmou o incidente e informou que, assim que foi notificado pelo Banco Central, suspendeu o uso do sistema que continha as informações. Em nota, o órgão afirmou estar colaborando com as investigações e que medidas de reforço na segurança cibernética estão sendo implementadas.
Apesar disso, especialistas em proteção de dados criticam o fato de que o sistema do CNJ armazenava informações de milhões de brasileiros sem uma estrutura de proteção adequada e sem comunicação transparente com os titulares dos dados.
Banco Central sob pressão
Embora o Banco Central não tenha sido o responsável direto pelo vazamento, a instituição está sendo cobrada por não ter detectado o problema mais rapidamente e por ter demorado quase 10 meses para concluir a investigação e comunicar os usuários afetados.
Essa não é a primeira vez que o sistema Pix sofre com exposições de dados. Desde a sua criação, já foram registradas ao menos cinco falhas envolvendo o vazamento de chaves, embora em números significativamente menores. Até agora, nenhum incidente havia envolvido um número tão elevado quanto os 46,8 milhões registrados neste episódio.
O presidente do Banco Central, Roberto Campos Neto, defendeu a integridade do sistema Pix e destacou que a falha foi externa ao ambiente do BC. Ainda assim, ele admitiu que será necessário reforçar os protocolos de segurança para sistemas que se integram ao ecossistema do Pix.
Risco de golpes aumenta
Apesar de os dados financeiros mais sensíveis não terem sido expostos, especialistas em cibersegurança alertam que os dados vazados podem ser utilizados para aplicar golpes de engenharia social. Criminosos podem, por exemplo, entrar em contato com os usuários se passando por representantes de bancos ou do próprio Banco Central, utilizando informações como nome completo e CPF para passar mais credibilidade.
Segundo o advogado e especialista em direito digital, Renato Leite Monteiro, esse tipo de vazamento aumenta significativamente o risco de fraudes personalizadas, especialmente contra idosos e pessoas com menos familiaridade com tecnologia. Ele recomenda que os usuários fiquem atentos a qualquer tipo de contato não solicitado e nunca compartilhem códigos de verificação, senhas ou dados bancários.
O que o cidadão pode fazer?
Quem tiver uma chave Pix vinculada a uma instituição financeira deve:
-
Verificar se recebeu alguma notificação oficial dentro do aplicativo do banco
-
Redobrar os cuidados com mensagens suspeitas, ligações e e-mails
-
Evitar clicar em links enviados por fontes não confiáveis
-
Se possível, trocar ou remover a chave Pix afetada
-
Registrar reclamações ou denúncias junto ao banco ou ao próprio Banco Central
O Procon também orienta que as vítimas do vazamento documentem qualquer tentativa de fraude e, se necessário, registrem boletim de ocorrência.
Multas e penalidades podem vir
A Autoridade Nacional de Proteção de Dados (ANPD) informou que está acompanhando o caso e poderá aplicar sanções tanto ao CNJ quanto a eventuais instituições financeiras envolvidas, caso se confirme que houve negligência no tratamento dos dados pessoais.
A Lei Geral de Proteção de Dados (LGPD) prevê multas que podem chegar a até 2% do faturamento da instituição responsável pelo tratamento dos dados, com limite de R$ 50 milhões por infração. A depender da apuração, o CNJ pode ser responsabilizado administrativa, civil e até criminalmente se for comprovada omissão.
Debate sobre responsabilidade digital
Este episódio reacende o debate sobre a responsabilidade das instituições públicas e privadas na proteção de dados dos cidadãos. Embora a digitalização de serviços tenha trazido agilidade e eficiência, muitos especialistas apontam que a segurança digital não está evoluindo no mesmo ritmo.
“A velocidade com que se conectam sistemas judiciais, bancários e administrativos não tem sido acompanhada por investimentos equivalentes em cibersegurança”, explica Fernanda Teixeira, pesquisadora do Instituto de Tecnologia e Sociedade (ITS-Rio). “É fundamental que as instituições passem por auditorias periódicas e atualizem suas práticas conforme o risco digital aumenta.”
O Pix continua seguro?
O Banco Central reforçou que o sistema Pix em si permanece seguro e não foi comprometido, sendo a falha relacionada ao ambiente externo (no caso, o sistema do CNJ). A estrutura principal do Pix opera com criptografia de ponta e requer camadas múltiplas de autenticação entre instituições.
No entanto, o episódio deixa claro que a segurança do Pix depende também da integridade dos sistemas que se conectam a ele, o que inclui bancos, fintechs, órgãos públicos e plataformas de pagamento.





