Центральный банк (BC) опубликовал Отчет об управлении, в котором говорится, что в 2025 году через Pix было проведено почти 80 миллиардов транзакций. Хотя центральная инфраструктура Pix никогда не подвергалась успешным атакам, в отчете разъясняется, что мошенничество происходит за пределами этой сети, то есть на ее периферии.
Анализ поверхности атаки
Родриго Гава, технический директор Vultus, объяснил в интервью Olhar Digital, что поверхность атаки находится в устройствах, учетных данных, приложениях, API, посредниках и участниках, работающих на границах инфраструктуры. Мошенничество облегчается высокой скоростью экосистемы, позволяя преступникам использовать действительные счета или счета, открытые с данными третьих лиц в различных банках для рассеивания средств за считанные секунды, что затрудняет замораживание сумм.
Для противодействия этой тактике Центральный банк модернизировал Специальный механизм возврата (MED), позволив жертве оспорить транзакцию непосредственно через самообслуживание банковского приложения. Это обновление позволяет системе отслеживать и удерживать деньги, даже если они последовательно перемещаются между несколькими счетами.
Новые механизмы защиты и регулирования
Гава подчеркнул, что развитие MED следует логике распределенного реагирования на инциденты, поскольку защита требует прослеживаемости и способности к сдерживанию, эквивалентных скорости рассеивания денег мошенниками. На практике новая структура интегрирует интеллектуальные данные и автоматические оповещения между финансовыми учреждениями. При получении уведомления система сигнализирует о рисках в Директории идентификации ключей Pix (DICT) и делится этими индикаторами со всей экосистемой, помогая в быстрой идентификации и блокировке подозрительных счетов.
Кроме того, регулирующий орган повысил стандарты, требуемые от финтех-компаний и других организаций, работающих в Pix. В отчете установлены более строгие нормы для получения разрешений на деятельность и требуется соблюдение операционных протоколов безопасности, направленных на устранение уязвимостей в компаниях с более слабым контролем. Эксперт подчеркивает, что это ужесточение представляет собой управление рисками третьих сторон, устанавливая минимальный уровень безопасности на границах системы.
Помимо прямой борьбы с финансовыми кражами, BC также затрагивает неправомерное использование поля сообщений переводов для распространения угроз, оскорблений и незаконных требований. Чтобы обсудить способы пресечения этого злоупотребления без ущерба для пользовательского опыта, регулирующий орган создал в 2026 году рабочую группу в рамках Форума Pix.
Будущее Pix: ИИ и международная экспансия
Один из будущих планов BC — разработка показателя вероятности мошенничества с использованием моделей машинного обучения и искусственного интеллекта, питаемых базой данных самого Центрального банка, для выдачи оценок риска в режиме реального времени. Однако BC настаивает на том, что окончательное решение о удержании, авторизации или отклонении любого перевода останется исключительной ответственностью каждого учреждения, сохраняя его автономию. Внедрение этого показателя зависит от калибровки модели и юридических оценок относительно обмена данными.
В отчете также подробно указано, что планы расширения Pix выходят за национальные границы. Прогресс достигнут в переговорах о подключении бразильской системы к иностранным платформам мгновенных платежей, будь то двусторонние соглашения или многосторонние хабы, с целью обеспечения международных переводов и покупок в местной валюте за считанные секунды.
Ближайшие годы Pix будут включать такие инновации, как бесконтактные платежи, автоматические повторяющиеся платежи и возможность транзакций без подключения к Интернету. Однако эти удобства меняют фокус киберрисков. Гава отмечает, что появление бесконтактного Pix и модели инициации без интернета смещает фокус рисков на целостность устройства, безопасность цифровых кошельков и поведенческое обнаружение.
Чтобы обеспечить эволюцию системы без ущерба для доверия пользователей, экосистема должна внимательно отслеживать практические результаты каждой меры, принятой финансовыми учреждениями. Эксперт заключает, что следующий уровень зрелости будет заключаться в измерении и публикации эффективности этих мер контроля, включая время блокировки, коэффициент восстановления через MED и ложные срабатывания, чтобы подтвердить фактическое снижение риска.

