← Programação completa
Main Stage

13/08 · 16h20–17h0040 min de sessãoresumo em 6 min

Confiança Digital em Escala: Identidade, Segurança e o Futuro da Infraestrutura Financeira

DINAMO, Grupo Auth e Gate fecharam o palco principal dissecando o roubo de credenciais do PIX e o que muda quando a chave é o próprio ativo.

Aaron StanleyTSJean Michel GuillotHeitor Augusto Moraes do Monte

O essencial

Contexto

Último painel do palco principal, conduzido por Aaron Stanley. Na mesa, o fabricante de criptografia que protege as mensagens do PIX, um grupo com licenças de instituição financeira e a operação brasileira de uma exchange global. Em vez de futurologia, a conversa foi para o incidente que tirou mais de R$ 1 bilhão do sistema bancário e para o que a chave privada muda nesse cálculo.

A sessão em detalhe

Abertura

Quem protege o PIX, quem tem licença e quem tem o cliente

O painel que fechou o palco principal juntou três camadas que raramente sentam na mesma mesa: a criptografia que roda por baixo do sistema de pagamentos, a instituição financeira licenciada que dá acesso a ele e a corretora que atende o usuário final. A abertura deu 90 segundos a cada um e, na sequência, pôs uma única pergunta na mesa: o que cada vertical entende por confiança digital em escala.

A DINAMO está no PIX, na CNH e no imposto de renda

Pouca gente fora do mercado financeiro a conhece, mas todos interagem com ela: criptografia das mensagens do PIX, hardware das autoridades certificadoras, CNH Digital e imposto de renda.

O Grupo Auth entra com licença e tecnologia

Um grupo formado por instituições financeiras, que soma licenças próprias e tecnologia para atender um mercado cripto entrando no âmbito regulatório — foi assim que a casa se apresentou na mesa.

A Gate veio pela ótica de quem usa

A corretora, apresentada como uma das três maiores do mundo em criptoativos, chegou à mesa pela área de growth e desenvolvimento de negócios no Brasil, com a perspectiva do usuário final.

Definição

Confiança digital é você provar que é você

O dia a dia ficou mais digital — aplicações, nuvem, tudo em ambiente conectado — e, em paralelo, cresceram a fraude e os ataques, de dentro e de fora das organizações, com a pressão reguladora correndo atrás. Nesse cenário, a definição que ficou posta foi esta: confiança digital é conseguir provar duas coisas — que você é você e que é você mesmo quem quer executar aquela operação.

Validar a pessoa não basta: falta a intenção

Além de confirmar que o usuário é quem diz ser, as soluções de biometria checam se ele de fato quer fazer aquela transação — e se não é alguém tentando se passar por ele.

O outro lado da transação também pede prova

O bloco antifraude responde a outra pergunta: para quem estou transferindo, eu conheço aquela pessoa ou entidade, e não estou caindo em um golpe ao mandar o dinheiro.

Vários milhões de tentativas por minuto

A conta apresentada para 2025 passa de 750 bilhões de tentativas de ataque no país, o que dá vários milhões por minuto — volume classificado ali mesmo como estrondoso.

A tese

Quanto mais escala, mais governança e mais exposição

Na leitura levada ao palco, confiança e escalabilidade são duas frentes que acabam se chocando: crescer obriga a ter muito mais governança e muito mais controle, porque o cliente, B2B ou B2C, precisa saber que está em ambiente seguro. O PIX foi o exemplo à mão — aumentou a escalabilidade transacional do Brasil inteiro e, junto com ela, a exposição.

Concorrente também é parceiro contra fraude

O grupo troca informação com provedores do mesmo segmento para evitar que o golpe se repita: incidente em uma instituição, concorrente ou não, é ruim para o mercado inteiro.

A escolha do parceiro é parte do controle

Boa parte do risco entra pela porta do fornecedor. Escolher bons parceiros de segurança apareceu como condição para que o problema não aconteça dentro de casa.

A gente fala aqui: segurança e governança tem que estar no dia a dia, no café da manhã.

Em produção

Na corretora, o que o usuário consegue checar sozinho

A pergunta posta na mesa foi sobre o usuário brasileiro, acostumado a golpe e a pirâmide: como saber que a plataforma é segura e que o ativo é de verdade? A resposta começou pela própria rede — operar em blockchain é operar em ambiente transparente, auditável e verificável por qualquer um — e seguiu para o que a casa faz com os dados de quem entra.

Um painel dedicado só à liquidez

Em se tratando de exchange, a primeira coisa que o usuário deveria olhar é quanta liquidez existe ali. A Gate mantém um painel dedicado exclusivamente a esse dado.

Depois do KYC, a biometria de comportamento

O KYC acontece uma vez, no cadastro. O que a casa chama de biometria digital é o comportamento — rotina, destinos, valores — para separar bom de mau usuário sem invadir privacidade.

Educação tecnológica é o gargalo do país

Uma das primeiras dores das empresas Web3 que chegam ao Brasil é transformar a experiência em algo facilitado num país subdesenvolvido em educação, principalmente a tecnológica.

Não tornar mais complexo um mundo que, para grande maioria das pessoas, já é complexo.

Prova de campo

O elo frágil do PIX foi a credencial do prestador

O PIX é um ambiente imediato — menos de seis segundos entre uma ponta e outra — e, por isso, altamente reativo a qualquer falha. O incidente de nível sistêmico não atacou o protocolo: entrou pela proteção das credenciais que os bancos usam para transacionar, as mesmas do arcabouço de certificados digitais do ICP-Brasil.

Uma credencial vendida por R$ 15 mil

O ponto de partida foi humano e barato: uma credencial vendida por cerca de R$ 15 mil, valor citado no palco com a ressalva irônica de que o preço subiu depois do caso.

Faltou multifator no prestador intermediário

Instituições acessam a rede do sistema financeiro por prestadores de serviço intermediários. Sem autenticação multifator, os invasores chegaram ao servidor de um deles e copiaram credenciais.

A resposta veio em duas normas e 14 controles

A sequência de eventos levou Banco Central e Conselho Monetário Nacional a publicar resoluções com 14 controles: acesso, política de segurança, guarda de chaves e segregação de ambientes.

A ruptura

Certificado se revoga; a chave privada é o ativo

O paralelo veio direto: se já se rouba credencial no PIX, o que acontece quando se acrescenta uma camada de transações imutáveis, que também pode ser alvo de fraude e de golpe? A resposta foi de grau, não de tipo.

Não existe revogação para a chave comprometida

Um certificado roubado e usado em nome da instituição pode ser revogado quando o comprometimento aparece. A chave privada que representa o ativo financeiro não tem esse botão.

Not your keys, not your coins, versão institucional

A máxima do varejo cripto foi virada para a empresa: as chaves guardam o dinheiro dos clientes, mas quem é, de fato, o dono e o guardião delas dentro da instituição?

Os controles do CMN valem para a custódia

Controle de acesso, processo de autenticação e responsabilidade pela guarda, listados nas resoluções para o sistema financeiro, foram apresentados como a régua também das chaves privadas.

No universo cripto, você sabe bem, not your keys, not your coins, a gente fala aí. Mas você como instituição, você realmente é o dono daquelas chaves?

O recado

Banking as a Service, a porta regulada do cripto

Conheça seu cliente, conheça seu parceiro

O player que vai se tornar regulado se conecta por uma instituição parceira que já tem infraestrutura e comunicação direta com o Banco Central. A régua sobe dos dois lados.

A régua subiu também no capital

Os aportes de capital exigidos entraram na mesma leitura: são parte do movimento que segrega quem tem estrutura para operar no ambiente regulado de quem não tem.

Andar de mãos dadas com o regulador

O fecho foi de cooperação: as instituições financeiras precisam se ajudar e caminhar junto com o Banco Central e os demais reguladores para combater a fraude.

O que ficou

Assentado

  • O incidente do PIX entrou por credencial vendida e por acesso sem autenticação multifator no prestador intermediário.
  • Banco Central e Conselho Monetário responderam com resoluções que somam 14 controles de acesso e de guarda de chaves.
  • A mesa tratou fraude como problema de mercado: incidente em um concorrente respinga em todo o setor financeiro.
  • A instituição segue responsável pela guarda das próprias chaves mesmo quando usa um intermediário para acessar a rede.

Em aberto

  • Parte do mais de R$ 1 bilhão roubado foi recuperada; a estimativa citada no palco fica entre R$ 500 e R$ 800 milhões.
  • Conciliar verificação de identidade obrigatória e experiência simples ficou nomeado como desafio, sem solução apresentada.
  • O risco extra da camada imutável foi respondido em conceito: ninguém trouxe número nem caso concreto do lado cripto.

Termos citados

Confiança digital
Capacidade de provar que quem opera é quem diz ser e que pretende fazer aquela operação.
Definição usada para abrir o painel e enquadrar todo o resto da conversa.
ICP-Brasil
Infraestrutura de chaves públicas brasileira, regulada pelo ITI, que sustenta os certificados digitais do país.
Mesmo arcabouço das credenciais que os bancos usam para transacionar no PIX.
Hardware criptográfico
Equipamento dedicado a gerar, armazenar e usar chaves sem expô-las ao resto do sistema.
O que a DINAMO fabrica e fornece às autoridades certificadoras brasileiras.
Autenticação multifator
Segunda prova de identidade, além da senha, exigida para liberar um acesso privilegiado.
Sua ausência no prestador foi apontada como a falha quase básica do incidente.
KYC
Verificação de identidade exigida do cliente no cadastro de uma corretora centralizada.
Descrito como processo chato em qualquer provedor, e ainda assim incontornável.
Biometria digital
Leitura do padrão de uso do cliente — rotina, destinos e valores — para separar bom de mau usuário.
Frente em que a Gate diz investir, com o limite de não invadir a privacidade.
Banking as a Service
Instituição licenciada que empresta sua infraestrutura regulada para outro player se conectar ao sistema financeiro.
Caminho apontado no painel para o cripto entrar no ambiente regulado.
Not your keys, not your coins
Máxima cripto de que só é dono do ativo quem controla a chave privada correspondente.
Virada para a instituição: ela é mesmo dona das chaves que guardam o dinheiro do cliente?

Citados na sessãoDINAMO·Grupo Auth·Gate·Banco Central·Conselho Monetário Nacional·Pix·ICP-Brasil·ITI·Receita Federal·SPB·CNH Digital

TemasSegurança·Identidade Digital·PIX·Custódia·Regulação

Quem falou

Tradução simultânea em legendas — PT, EN e ES — durante todo o evento.

Ver a programação