Apesar de o governo minimizar o impacto do ataque cibernético à C&M, empresa que conecta fintechs ao Banco Central, o episódio desencadeou um processo de revisão e endurecimento das regras de segurança e fiscalização do Pix.
Banco Central aumenta critérios para instituições participarem do Pix
Após ataque hacker à C&M, Banco Central aumenta exigências para operar com o Pix. Medidas incluem mais fiscalização e capital mínimo maior até 2026.
A autoridade monetária já havia aprovado mudanças regulatórias em 2024, mas agora, diante da maior ofensiva hacker contra o sistema financeiro recente, as medidas ganham novo peso.
Segundo fontes próximas ao Banco Central ouvidas pelo portal PlatôBR, o objetivo principal é preservar a confiança do usuário final no Pix, sistema de pagamentos instantâneos que se tornou parte do cotidiano de milhões de brasileiros desde seu lançamento em 2020.
Leia mais:
Após ataque hacker ao Banco Central, governo posterga plano para rastrear criptoativos
Confiança é o pilar do Pix, diz fonte oficial

De acordo com um interlocutor do Banco Central, “o patrimônio mais valioso do arranjo de pagamento é exatamente a confiança que o usuário tem nele”. Por isso, mesmo com o ataque, a percepção institucional é de que o Pix permanece seguro — especialmente porque nenhum cliente final foi diretamente afetado, e não houve qualquer crise de liquidez.
Contudo, a mesma fonte admite que “houve um elo da cadeia que se mostrou frágil”, referindo-se à C&M, cuja estrutura técnica permitiu a brecha para a invasão. O episódio revelou vulnerabilidades em operadores terceirizados do SPI (Sistema de Pagamentos Instantâneos), mesmo com múltiplas camadas de segurança exigidas.
O ataque: como a fraude foi descoberta
As movimentações fraudulentas foram detectadas após um alerta emitido por um banco, que identificou uma transferência atípica de R$ 18 milhões, realizada às 4h da manhã da segunda-feira, 30 de junho. A suspeita acionou um protocolo de investigações que culminou na descoberta de uma fraude estimada em R$ 800 milhões, envolvendo pelo menos oito instituições financeiras conectadas à C&M.
Ainda não há confirmação do montante exato envolvido, mas a cifra já é considerada a maior da história recente do sistema financeiro brasileiro. A Polícia Federal já prendeu um suspeito e apura se colaboradores da própria C&M participaram diretamente da operação criminosa.
Três instituições já foram desligadas do Pix
Diante da gravidade do episódio, o Banco Central desligou três instituições que operavam com o Pix e mantinham relação com a C&M. Fontes internas indicam que o número pode crescer com o avanço das apurações. As sanções demonstram que a autoridade monetária está disposta a agir com firmeza diante de falhas operacionais em participantes do sistema.
Regras mais rígidas começam a vigorar
Exigência de capital social mínimo aumenta em 2026
Uma das principais medidas anunciadas pelo Banco Central ainda em 2024, e que se conecta diretamente aos riscos revelados pelo ataque, é o aumento do capital social mínimo para operar com o Pix. O valor atual, de R$ 1 milhão, passará a ser R$ 5 milhões a partir de janeiro de 2026.
O objetivo da medida é garantir que apenas instituições com robustez financeira e estrutura técnica compatível tenham acesso ao sistema de pagamentos instantâneos, reduzindo os riscos de fragilidade operacional.
Prestação de contas obrigatória a partir de 2025
Outra mudança importante, que entrou em vigor neste mês, determina que todas as instituições participantes do Pix, mesmo as não fiscalizadas diretamente pelo BC, devem prestar contas e enviar demonstrações financeiras regulares.
A medida amplia o monitoramento sobre fintechs e plataformas intermediárias, como a própria C&M, e aumenta a capacidade de rastreamento e fiscalização por parte do Banco Central. O fluxo de dados agora é centralizado, permitindo maior capacidade de detecção precoce de irregularidades.
O que muda para as fintechs e operadoras do Pix

As novas exigências representam um marco de endurecimento regulatório, especialmente para startups e instituições de pequeno porte. O setor de fintechs, que teve amplo crescimento impulsionado pelo Pix, terá que se adaptar a um ambiente mais rígido, com obrigações de compliance, governança e solvência mais intensas.
Entre os impactos esperados estão:
- Aumento dos custos operacionais para manter a conformidade regulatória;
- Consolidação do mercado, com saída de empresas menores ou fusões;
- Maior entrada de capital em empresas que buscam manter autorização para operar com o Pix;
- Revisão de contratos com provedores terceirizados de tecnologia.
Lições do caso C&M: um elo fraco na cadeia segura
Gostou? Siga o Seu Crédito Digital no Google e receba notícias de benefícios, INSS e crédito em primeira mão.
+311 mil seguidores
O caso da C&M evidenciou que, embora o Pix seja altamente protegido em sua estrutura centralizada no Banco Central, o sistema como um todo depende de diversos elos da cadeia, muitos dos quais não estavam sob supervisão direta da autoridade monetária até então.
A falha revelou que um ataque bem direcionado contra um intermediário tecnológico pode abrir brechas significativas, ainda que o usuário final ou a estrutura do Banco Central permaneçam intactos.
A vulnerabilidade foi agravada pelo nível elevado de especialização técnica exigida para operar o SPI, o que levanta a suspeita de envolvimento interno — tese reforçada pela prisão já realizada e pela investigação sobre possível conluio entre colaboradores da C&M e hackers externos.
O que diz o Banco Central sobre o impacto na imagem do Pix

Apesar da gravidade do incidente, o Banco Central reforça que a imagem do Pix não foi afetada, uma vez que o sistema reagiu prontamente, isolando o problema, identificando os autores e protegendo os usuários finais.
Segundo o BC, a credibilidade do sistema permanece alta, e os indicadores de confiança e uso não demonstraram queda significativa após o ocorrido. No entanto, o episódio servirá como base para “aprimoramentos estruturais”, especialmente no que se refere a exigências de diligência, auditoria e segurança de ponta a ponta.
Tendência de maior regulação no sistema financeiro digital
O caso da C&M se insere em um contexto global de reforço da regulação sobre sistemas de pagamento e instituições digitais. Com o avanço de novas tecnologias financeiras, os bancos centrais e autoridades reguladoras têm intensificado regras de proteção cibernética, exigências de capital e supervisão contínua.
No Brasil, isso também se alinha à agenda do Drex (real digital), à expansão do Open Finance e à evolução de serviços financeiros integrados por API. A exigência de maior robustez operacional se tornará o novo padrão.
Considerações finais
O ataque cibernético à C&M expôs fragilidades relevantes na cadeia de operação do Pix, mas também serviu como gatilho para que o Banco Central acelere e reforce medidas já previstas em sua agenda regulatória. A confiança no Pix foi mantida, mas com lições valiosas aprendidas.
O aumento das exigências de capital e o novo modelo de fiscalização contínua prometem trazer mais segurança e estabilidade ao sistema financeiro digital brasileiro. Em um ambiente em que o Pix se consolida como principal forma de pagamento no país, o desafio agora é garantir que todos os participantes, grandes ou pequenos, operem com o mesmo nível de diligência e responsabilidade.
Pode ser do seu interesse:
