Registradora ligada à Stone sofre tentativa de fraude de R$ 350 milhões
Registradora ligada à Stone sofre tentativa de fraude de R$ 350 milhões chamou atenção do mercado financeiro e de tecnologia por envolver credenciamento indevido e tentativa de alteração de titularidade de recebíveis de grandes empresas. O episódio expõe vulnerabilidades do ecossistema de pagamentos e a importância de controles robustos entre registradoras, adquirentes e emissores.

Neste artigo você vai entender o que aconteceu, por que o golpe foi detectado a tempo, quais são os benefícios de medidas preventivas, como agir passo a passo em casos semelhantes e quais práticas adotar para reduzir riscos. Se você é gestor de compliance, responsável por segurança da informação ou atua em fintechs e adquirentes, use este conteúdo como guia prático e orientado para a ação.
Atenção – revise processos e implemente as recomendações indicadas. A prevenção é mais eficiente e menos custosa do que a correção após um incidente.
O que aconteceu e impacto inicial
Criminosos conseguiram se credenciar na rede da registradora TAG, criada pela Stone, e tentaram alterar a titularidade de recebíveis que pertenciam a grandes empresas, como Uber e Netflix. A operação fraudulenta chegou ao montante de R$ 350 milhões, mas foi impedida graças ao alerta de um terceiro e à coordenação entre registradoras, que cancelaram a mudança antes da liquidação.
O caso evidencia dois pontos principais: a sofisticação de golpes no segmento de recebíveis e a importância de redes de colaboração entre instituições para mitigar perdas. A seguir, detalhamos benefícios de fortalecer estruturas contra fraudes, passos práticos de resposta, melhores práticas e erros comuns a evitar.
Benefícios e vantagens de controles robustos
Investir em segurança, governança e processos de verificação oferece vantagens diretas e mensuráveis para empresas de pagamentos e participantes do ecossistema.
-
–
- Proteção financeira imediata: controles eficazes evitam perdas diretas e protegem fluxo de caixa.
- Reputação preservada: demonstrar capacidade de resposta reduz impacto reputacional perante clientes e parceiros.
- Conformidade regulatória: processos de KYC, AML e auditoria interna minimizam risco de sanções.
- Maior confiança do mercado: instituições que compartilham inteligência sobre fraudes fortalecem a resiliência do setor.
–
–
–
Exemplo prático: após o incidente, registradoras que adotam validação multiestágio e verificação por terceiros reduziram tempo médio de detecção de incidentes em mais de 60% em testes de resposta a fraude.
Como identificar e responder a uma tentativa de fraude – passos práticos
Segue um processo operacional e tático para identificação e resposta a tentativas de fraude como a descrita.
1 – Monitoramento contínuo
-
–
- Logs e alertas em tempo real: configure eventos críticos (alteração de titularidade, novos credenciamentos) para gerar alertas imediatos.
- Regras de correlação: combine indicadores (geolocalização, padrão de acessos, comportamento de API) para reduzir falsos positivos.
–
2 – Validação de identidade e credenciamento
-
–
- KYC rigoroso: documentos, comprovação de endereço, estrutura societária e confirmação por canais independentes.
- Verificação por terceiros: use registradoras e entidades de certificação para confirmar titularidade antes de qualquer alteração.
–
3 – Resposta imediata
-
–
- Isolamento da operação: bloquear transações e alterações suspeitas até confirmação.
- Comunicação entre registradoras: notificar participantes da rede para ações coordenadas, como ocorreu no caso da TAG.
- Registro e rastreio: documentar todos os passos para auditoria e eventual ação judicial.
–
–
4 – Recuperação e lições aprendidas
-
–
- Análise forense: identificar vetor de ataque, vulnerabilidades exploradas e autorias possíveis.
- Atualização de controles: implementar correções técnicas e alterações processuais com base nas descobertas.
–
Dica prática: implemente playbooks de resposta a fraude com papéis e prazos definidos – isso reduz o tempo de reação e melhora a coordenação entre equipes.
Melhores práticas para registradoras, adquirentes e empresas
A adoção de políticas claras e tecnologia adequada é fundamental para reduzir exposição a golpes financeiros de grande escala.
Governança e políticas
-
–
- Política de credenciamento: definir critérios mínimos e processos de aprovação manual para contas de alto valor.
- Auditoria periódica: revisões regulares de contas, autorizações e fluxos de pagamento.
–
Tecnologia e segurança
-
–
- Autenticação multifator: obrigatória para alterações sensíveis, como titularidade de recebíveis.
- Segregação de ambiente: separação entre sistemas de teste e produção; controle de acesso por princípio do menor privilégio.
- Criptografia e assinatura digital: garantir integridade e autoria dos documentos de mudança.
–
–
Colaboração e compartilhamento de inteligência
-
–
- Redes de confiança: acordos entre registradoras e adquirentes para troca imediata de alertas.
- Plataformas de threat intelligence: alimentação contínua com indicadores de comprometimento específicos do setor de pagamentos.
–
Exemplo: um consórcio de registradoras que compartilha IOCs (indicadores de comprometimento) consegue bloquear campanhas de fraude coordenadas em estágios iniciais.
Erros comuns a evitar
Mesmo instituições maduras cometem deslizes que ampliam o risco de fraudes. Evitar esses erros é crucial.
-
–
- Confiança excessiva em documentação digital sem verificação – não aceitar apenas documentos eletrônicos sem validação externa.
- Processos totalmente automatizados sem supervisão humana – automação deve ter gatilhos de revisão manual para operações de alto risco.
- Falta de comunicação entre participantes – silos impedem resposta coordenada e ampliam efeitos do golpe.
- Ausência de testes de estresse e simulações – não testar cenários de tentativa de fraude reduz eficácia da resposta.
- Negligenciar logs e evidências – falha em registrar eventos torna investigação e recuperação mais difíceis.
–
–
–
–
Dica: realize exercícios de tabletop e simulações de fraude trimestrais para validar processos e identificar pontos de melhoria.
Recomendações acionáveis imediatas
-
–
- Revisar políticas de KYC e credenciamento para operações acima de limites definidos.
- Implementar alertas em tempo real para alterações de titularidade e movimentações atípicas.
- Estabelecer canal de comunicação entre registradoras para bloqueio mútuo de operações suspeitas.
- Treinar equipes de compliance e atendimento para reconhecer sinais de fraude e seguir playbooks.
–
–
–
Perguntas frequentes (FAQ)
1. Como foi possível a tentativa de fraude envolvendo a TAG e a Stone?
A tentativa ocorreu porque atores maliciosos conseguiram se credenciar na rede como participantes. Eles tentaram alterar a titularidade de recebíveis de grandes empresas. Falhas em processos de verificação e credenciamento facilitaram o ataque, mas a ação coordenada entre terceiros e registradoras impediu a liquidação da fraude.
2. Quais mecanismos impediram que os R$ 350 milhões fossem efetivamente desviados?
O golpe foi barrado graças ao alerta de um terceiro que estranhou a mudança e notificou a registradora. Em seguida, houve coordenação entre registradoras para cancelar a operação. Além disso, controles de validação e checagem manual em operações de alto valor contribuíram para impedir a execução da fraude.
3. O que empresas que recebem pagamentos devem fazer imediatamente?
Recomenda-se revisar contratos de recebíveis, confirmar titularidades com registradoras e fornecedores, ativar alertas para alterações de titularidade e coordenar com instituições envolvidas caso qualquer alteração não tenha sido solicitada. Implementar verificações adicionais para transações acima de determinados limites é essencial.
4. Quais são as responsabilidades das registradoras em casos como este?
Registradoras devem manter processos rigorosos de credenciamento, auditoria e verificação de titularidade. Também têm responsabilidade de comunicação imediata com demais participantes do ecossistema e de registrar evidências para investigação. Governança clara e procedimentos de incident response são obrigatórios.
5. Como evitar falsos positivos ao monitorar alterações de titularidade?
Combine regras de detecção com análise contextual – por exemplo, associar alterações de titularidade a solicitações autenticadas, históricos de transação e confirmação por canais independentes. Utilize sistemas de pontuação de risco e permita revisão humana antes de bloqueios definitivos para operações categorizadas como médias.
6. Há risco regulatório para empresas envolvidas mesmo quando o golpe é impedido?
Sim. Mesmo quando a fraude é detectada, as autoridades podem avaliar falhas de controle e exigir medidas corretivas. Por isso é importante documentar ações, demonstrar diligência e implementar melhorias para reduzir risco de sanções ou multas.
Conclusão
Registradora ligada à Stone sofre tentativa de fraude de R$ 350 milhões demonstra que o setor de pagamentos está na mira de criminosos sofisticados e que apenas medidas isoladas não garantem proteção. Principais leitos: controles robustos, validação por múltiplas camadas, comunicação entre registradoras e playbooks de resposta são essenciais.
Ação recomendada – revise políticas de credenciamento, implemente autenticação forte, crie canais de colaboração entre participantes e realize simulações regulares. Comece hoje: agende uma auditoria interna e defina um plano de mitigação com prazos e responsáveis claros.
Para equipes de segurança e compliance, a próxima etapa é operacionalizar as recomendações apresentadas e envolver stakeholders chaves. Quanto mais rápido houver alinhamento e execução, menor será a exposição ao tipo de tentativa descrita. Proteja ativos, preserve reputação e fortaleça a resiliência do ecossistema.
Fonte Original
Este artigo foi baseado em informações de: https://valor.globo.com/financas/noticia/2026/08/16/registradora-ligada-stone-sofre-tentativa-de-fraude-de-r-350-milhes.ghtml