Golpe do Pix falso: a minha IA confere o comprovante no banco
O golpista mostra um comprovante com o seu nome, o valor certo e a data de hoje. O vendedor bate o olho, aceita, e o produto sai de graça. Na minha empresa ninguém confere comprovante no olho: a inteligência artificial lê a imagem e pergunta ao banco se aquele dinheiro caiu. Leva uns 30 segundos. Aqui eu conto como esse fluxo roda comigo e o que precisa existir pra ele rodar no balcão da sua loja.
🎧 PREFERE OUVIR? · 14 min · Podcast Em Produção
Este artigo também é um episódio do podcast Josimar JMV | Em Produção — o mesmo vídeo, só o áudio, normalizado pra fone.
Gravei esses 14 minutos no canal @josimarjmv em 23 de junho de 2026. Assista e leia junto. Aqui embaixo eu conto a mesma coisa com mais calma e com as fontes que eu fui conferir depois: a orientação da Febraban sobre o falso recibo, a especificação da API Pix do Banco Central e a LGPD.
comprovante de Pix não prova pagamento — quem prova é o banco. Pra acabar com o golpe do Pix falso, o vendedor fotografa o comprovante (ou manda áudio, ou digita nome e valor), a IA lê os dados e consulta a API do banco em tempo real: existe um recebimento desse valor, hoje, dessa pessoa? Se existe, conferido. Se o valor bate e o nome é outro, pagamento não identificado. São uns 30 segundos, e o vendedor atende o próximo enquanto espera. Exige banco com API em tempo real, painel de auditoria, backup e alguém que entenda de tecnologia pra implementar.
De onde eu falo
Eu sou CEO de uma empresa de tecnologia de verdade. Coordeno equipe de desenvolvimento, suporte, venda e infraestrutura, com CDN no Brasil e nos Estados Unidos. Eu insisto no "de verdade" porque a gente vive a era do papagaio digital: gente que nunca teve uma folha de pagamento pra fechar querendo ensinar empresário a colocar inteligência artificial dentro da empresa dele.
Este texto é pro pequeno e médio empresário de porta aberta, com negócio real. Eu resolvi tratar do assunto porque vi notícia atrás de notícia sobre Pix falso, e o problema tem uma solução relativamente simples com a mesma tecnologia que eu uso no meu dia a dia.
O golpe, do jeito que acontece no balcão
O sujeito está na lanchonete, no estacionamento, em qualquer loja. Faz um Pix de valor pequeno e mostra o comprovante. O atendente olha: nome certo, valor certo, data de hoje. Aceita. O dono olhou a conta na hora? Não olhou.
Eu vejo isso demais em lanchonete. Quem está no caixa não tem acesso ao banco, e nem deveria ter. Ele confere a única coisa que tem na frente, que é uma imagem na tela do celular de um desconhecido.
O que me fez gravar foi a quantidade de vídeo no YouTube ensinando a usar aplicativo que gera comprovante falso, imitando banco grande. A pessoa digita o valor, a data e o nome. E o nome é a parte mais maldosa: quando você paga num QR Code, o próprio Pix mostra o nome de quem vai receber, pra você conferir. O golpista copia esse nome pro comprovante forjado. O vendedor vê o nome da loja, o valor e a data, e aceita.
É golpe de valor pequeno, e isso é de propósito. Valor alto todo mundo confere na mão: liga pro dono, manda esperar. Agora, valor pequeno, fila andando, filho esperando, segurar o cliente é mais complicado. Em cidade pequena o sujeito fica mal falado rapidinho e ninguém mais bota fé nele. Em cidade grande tem gente que vive de golpe pequeno.
Depois da gravação eu fui conferir se isso estava documentado, e está. A Febraban descreve o golpe do falso recibo assim: por meio de um aplicativo criminoso, bandidos forjam recibos do Pix com dados que aparentam ser legítimos, e quando o recebedor vai checar a conta, descobre que o dinheiro nunca foi transferido. A orientação dela é a que importa: o recebedor sempre deve checar se o dinheiro realmente caiu na conta para depois entregar o produto.
A notificação do banco no celular resolve em partes
Tem dono que deixa o celular do lado do caixa com a notificação do banco ligada. Chegou o aviso, entrega. É um jeito de se virar e eu não vou dizer que não funciona.
Só que não é muito confiável. Às vezes a notificação não chega. A internet falha, cai.
Como eu faço na minha empresa
Eu não tenho empresa de porta aberta. O que eu tenho é uma empresa que faz conciliação bancária e baixa automática de comprovante manual com inteligência artificial, direto no meu CRM.
Eu tenho cliente de governo que faz transferência direta. E tenho cliente pequeno, um pessoal mais velho que mexe com web TV, que gosta de fazer Pix manual. Ele paga R$ 200 direto no nosso CNPJ, que tem mais de 20 anos, porque se sente mais seguro assim. Depois entra no WhatsApp e manda o comprovante.
O fluxo normal de qualquer empresa seria: alguém abre o banco, confirma que a transferência caiu, agradece, vai no CRM e dá baixa na fatura. O meu é este:
- O cliente manda o comprovante pelo WhatsApp. Às vezes sem escrever nada, só a foto. Às vezes só um "oi, libera aí", porque o plano está suspenso por falta de pagamento.
- A IA identifica que aquilo é um comprovante e lê a imagem: fulano pagou R$ 200 hoje.
- Ela responde "só um minutinho" e vai na API do banco: tem um recebimento de R$ 200 hoje? Qual é o nome do pagador?
- Se o nome bate, ela confirma o pagamento, dá baixa na fatura e vincula a fatura àquele recebimento.
- Se tem R$ 200 mas o nome é de outra pessoa, ela responde que não identificou o pagamento.
Ninguém colocou a mão. E não ficou assim do dia pra noite: a gente desenhou o fluxo inteiro pra IA prever esses casos, inclusive o do cliente que manda só a foto.
A mesma conferência na mão do seu vendedor
O que isso tem a ver com o golpe do Pix falso? É a mesma coisa. Eu tenho essa automação funcionando remoto, pelo WhatsApp. Você pode ter a mesma automação na palma da mão do seu vendedor.
O cliente comprou e mostrou o comprovante de R$ 200. O vendedor manda pra IA: "confere pra mim, o João pagou 200 reais hoje". Ela responde "só um minutinho". Enquanto isso o vendedor chama o próximo da fila, passa um cartão, segue atendendo. Uns 30 segundinhos depois ela volta: conferido com sucesso. "Obrigado, João, valeu."
O vendedor escolhe como pedir, o que for mais fácil pra ele:
- Foto: tira foto da tela do celular do cliente, e a IA lê o comprovante.
- Áudio: fala o nome e o valor.
- Texto: digita o nome e o valor.
Repara no que mudou. O vendedor continua sem acesso à conta da empresa. Ele não vê saldo nem extrato. Ele faz uma pergunta e recebe um sim ou um não. Eu contei o outro lado dessa história, o de receber Pix direto na conta sem pagar taxa de maquininha; a conferência é a mesma peça, usada pra outra coisa.
| Jeito de conferir | O que o vendedor vê | Onde falha |
|---|---|---|
| Olhar o comprovante | Uma imagem no celular do cliente | A imagem pode ser forjada com nome, valor e data certos |
| Notificação do banco no celular do caixa | Os avisos de entrada da conta | Aviso que não chega, internet que cai |
| Ligar pro dono | Nada, espera a resposta | Só é feito em valor alto; em valor pequeno ninguém segura a fila |
| IA consultando o banco | Conferido ou não identificado | Uns 30 segundos de espera e depende de banco com API em tempo real |
Já tentaram me passar comprovante falso
No meu caso é remoto, que é mais complicado ainda. Qualquer um pode inventar comprovante à vontade e mandar pro meu WhatsApp. Isso já aconteceu.
A minha plataforma é pré-paga. O plano expira, não renovou, o serviço do cliente sai do ar. Aí bate o desespero e chega de tudo: comprovante que não bate direito e, principalmente, comprovante de agendamento. Isso aconteceu demais. A IA que cuida do pagamento faz essa parte sozinha, e a resposta dela é a mesma toda vez: não passa. A gente já pegou isso várias vezes.
O que precisa existir pra funcionar
Você tem alguns caminhos pra montar isso: contratar um desenvolvedor, contratar alguém que implementa IA. Qualquer que seja, a lista abaixo não muda.
1. Um banco com API em tempo real. Tem banco que não tem essa tecnologia. Tem banco em que você emite o boleto e precisa esperar até as cinco da tarde pra ele ser registrado; eu tenho fornecedor aqui da cidade que até hoje me manda boleto que ainda não está registrado. No meu banco eu emito e a pessoa paga na hora. Com a conferência é a mesma coisa. Eu já fui cliente de cooperativa, nada contra, faz sentido pra muito tipo de negócio; pra mim não fez, porque a tecnologia não me atendia na época. Então a primeira tarefa do seu desenvolvedor é achar um banco que tenha isso.
2. Alguém que entenda o fluxo em produção. Produção é a vida real, e na vida real dá problema. Você precisa conseguir auditar e consultar o problema que deu.
3. Um painel de auditoria. Uma telinha, um aplicativo, algum lugar em que você, dono, consulta tudo que passou pela IA: o que o seu vendedor pediu no dia, na semana, no mês, e os problemas que deram.
4. Backup. E se explodir? E se pegar fogo? Onde esses dados estão salvos? É básico, e muita gente vende coisa e não faz backup.
5. Guarda dos registros. É dinheiro, é igual contabilidade: você não sai descartando. Os registros ficam guardados por um tempo, pra conciliação e comprovação.
Sobre o banco, eu fui conferir se isso é favor de um banco ou padrão do sistema. É padrão: a especificação da API Pix publicada pelo Banco Central tem um serviço descrito como "Consultar Pix recebidos", com uma permissão própria de consulta. O padrão é público. O que varia é qual instituição entrega isso pra sua conta, e em que condição.
Sobre custo: os bancos com que eu trabalho não me cobram taxa pra fazer isso, e eu não pago taxa bancária neles. É o meu caso, com o meu contrato. Pergunta pro seu gerente.
Backup eu trato como assunto sério faz tempo. Eu contei como eu testo restore e derrubo a produção de propósito. E o painel faz parte de uma rotina maior. A conciliação bancária inteira é outra tarefa que dá pra entregar pra IA, do mesmo jeito que eu fiz quando automatizei o meu contas a pagar.
OpenClaw e dinheiro: saia correndo
Se a pessoa que você chamou pra implementar falar em OpenClaw, você sai fora. Mexer com banco, com dinheiro e com OpenClaw é bomba. Nunca misture OpenClaw e dinheiro.
Conciliação bancária é coisa séria. Tem dado de cliente, dado de usuário e, principalmente, os seus dados bancários. O que eu descrevi aqui eu uso em ambiente seguro, com cuidado extremo.
Fui atrás de registro público pra você não ficar só com a minha palavra. O OpenClaw é um agente de IA de código aberto que roda na sua máquina e age por conta própria. A base de vulnerabilidades do governo americano tem o registro CVE-2026-25253: nas versões anteriores à 2026.1.29, o OpenClaw abria uma conexão a partir de um endereço recebido num link e mandava o token de acesso junto, sem perguntar. A falha foi corrigida. O meu ponto é o tipo de ferramenta: agente de uso geral, com acesso amplo, não fica com a chave do banco.
E tem a lei. A LGPD, no artigo 46, manda quem trata dado pessoal adotar medidas de segurança, técnicas e administrativas, pra proteger esses dados de acesso não autorizado. Comprovante de Pix tem nome e dado bancário do seu cliente. A responsabilidade por ele é sua.
Isso não é pra qualquer pessoa implementar
Eu prefiro dizer agora. Quem vai implementar precisa ter o mínimo de conhecimento de tecnologia.
- Você é dono e não entende nada: chama um amigo, um sobrinho, um filho, alguém que entenda. Ou contrata, e mostra este texto pra pessoa. Se ela for técnica, ela entende o que eu descrevi e monta.
- Você é técnico: dá pra implementar do jeito que está aqui, porque eu já implementei.
- Você é dono e vai contratar: entenda o desenho mesmo sem programar. É isso que te protege de ser enganado por quem vende.
Esse último ponto eu levo a sério. Eu trago visão de CEO e sou técnico, e acho extremamente importante você não ser enganado: ter noção de como as coisas funcionam. Tem um monte de gente vendendo curso de coisa que não dá pra botar em operação, muito menos com dinheiro no meio. Dinheiro é um negócio sério, que a gente precisa respeitar muito.
Se você quiser aprender a montar
Conferência de comprovante e atendimento por WhatsApp são coisas interligadas: o mesmo fluxo que atende o cliente recebe o comprovante dele. É esse fluxo que eu abro na Imersão de Chatbot. Preço, data e formato estão na página da imersão; eu não repito aqui porque isso muda e a página é a informação que vale.
Ela serve pra três pessoas: o dono que entende de tecnologia, o dono que não entende mas tem alguém do lado que entende e assiste junto, e o dono que quer saber como funciona pra contratar direito. Serve também pra quem quer montar negócio de chatbot e atendimento, que eu acho um mercado fantástico. Na minha avaliação, a grande maioria das empresas ainda não tem um atendimento de WhatsApp que preste.
Se você prefere montar sozinho, a lista está aí em cima. Tem mais dessa linha no blog, incluindo como eu toco a operação inteira como um exército de um homem só.
Discorda? Concorda? Tem um caso parecido? Aqui não tem caixa de comentário de propósito: segunda-feira, ao meio-dia, eu faço live no canal e a gente conversa sobre isso ao vivo — sem corte, como sempre.
Ver as lives no canal @josimarjmv →Perguntas frequentes
Como saber se um comprovante de Pix é falso?
A notificação do banco no celular não resolve?
Como a IA confere o Pix do meu cliente?
Funciona com qualquer banco?
O banco cobra taxa pra liberar essa conferência?
Posso usar o OpenClaw pra fazer essa automação?
Eu não entendo de tecnologia. Consigo implementar sozinho?
O que mais precisa existir além da IA e do banco?
Baseado na gravação do canal @josimarjmv publicada em 23/06/2026 (13min57), com transcrição própria das legendas do próprio vídeo.
O que veio da gravação e o que é apuração minha, com as fontes
Da gravação: eu ser CEO de uma empresa de tecnologia, coordenando desenvolvimento, suporte, venda, infraestrutura e CDN no Brasil e nos Estados Unidos; a era do papagaio digital; o público ser o pequeno e médio empresário de porta aberta; o golpe de valor pequeno em lanchonete, estacionamento e loja, com o comprovante mostrado na tela; a notificação do banco no celular como saída que resolve em partes; os vídeos no YouTube ensinando a usar aplicativo que gera comprovante falso, e o uso do nome do recebedor; a diferença entre valor pequeno e valor alto, cidade pequena e cidade grande; eu não ter empresa de porta aberta e fazer conciliação bancária e baixa automática de comprovante manual com IA no CRM; os clientes de governo com transferência direta e os clientes de web TV que pagam Pix manual de R$ 200 no CNPJ de mais de 20 anos; o fluxo pelo WhatsApp, com a IA identificando o comprovante, lendo a imagem, consultando a API do banco, comparando valor, data e nome e dando baixa na fatura; o caso do nome que não bate; a conferência na mão do vendedor, com cerca de 30 segundos e entrada por foto, áudio ou texto; o alerta sobre OpenClaw e dinheiro e o cuidado com dado de cliente e dado bancário; o banco com API em tempo real, o boleto registrado só às cinco da tarde, a minha passagem por cooperativa; a exigência de alguém que entenda produção, do painel de auditoria, do backup e da guarda dos registros; o aviso de que a implementação pede o mínimo de conhecimento de tecnologia; as tentativas reais de comprovante que não bate e de agendamento na minha plataforma pré-paga; os bancos com que eu trabalho não me cobrarem taxa por isso; e o convite pro aulão, com os três perfis de dono.
Nota de transcrição: a legenda automática do YouTube grafa o nome da ferramenta como "open cloud". Pelo contexto — agente de IA mexendo com banco e dinheiro — eu grafei OpenClaw, que é o nome do projeto.
Nota de cronologia: na gravação, de junho de 2026, eu falo de um aulão e cito uma faixa de preço. Eu não repito preço, data nem formato aqui: a informação que vale é a da página da imersão.
Apuração minha (08/10/2026): a descrição do golpe e a orientação ao recebedor são da Febraban, em texto publicado em 07/03/2023, que fala em aplicativo criminoso usado para forjar recibos do Pix e orienta o recebedor a sempre checar se o dinheiro realmente caiu na conta para posteriormente entregar o produto da venda. A consulta de recebimentos como padrão do sistema está na especificação da API Pix publicada pelo Banco Central, que define o serviço "Consultar Pix recebidos" sob a permissão de consulta de Pix. O registro de vulnerabilidade do OpenClaw é o CVE-2026-25253, na base do NIST, publicado em 01/02/2026, que descreve o comportamento nas versões anteriores à 2026.1.29; o projeto está em github.com/openclaw/openclaw. A obrigação de segurança é o artigo 46 da Lei nº 13.709/2018 (LGPD). Eu não cito prazo legal de guarda de documento: isso se combina com o contador.