Imagem e código enviados por conversa podem ser legítimos, antigos ou adulterados. O aplicativo bancário consegue ler a estrutura, mas essa leitura não certifica a origem. A verificação precisa começar fora da mensagem, na área autenticada em que a cobrança deveria existir.
Passo 1: não abra links anexos
Feche a conversa e acesse o serviço pelo endereço conhecido ou aplicativo oficial. Links encurtados e páginas imitadas podem capturar dados.
Não conceda acesso remoto para obter ajuda.
Passo 2: procure a cobrança
Confira se existe uma instrução atual na conta correta, com valor e finalidade correspondentes. A ausência desse registro é motivo para não pagar.
Passo 3: compare a referência
Quando a área oficial apresenta código próprio, compare-o com o conteúdo recebido. Não presuma que imagens visualmente iguais carregam os mesmos dados.
Passo 4: leia no banco sem autorizar
O banco deve mostrar recebedor, documento mascarado, instituição e valor antes da confirmação. Pare se qualquer campo divergir.
Não avance para descobrir depois.
Passo 5: avalie o remetente
Nome, foto e histórico de conversa podem ser imitados. Mesmo um contato conhecido pode ter a conta comprometida.
A confirmação precisa ocorrer por canal independente.
Passo 6: rejeite urgência
Alegações de expiração imediata, bloqueio ou taxa extra tentam reduzir a conferência. Gere uma nova cobrança pelo canal oficial em vez de obedecer à pressão.
Exemplo hipotético
Exemplo hipotético: uma mensagem traz QR Code de 70,00, mas a área autenticada mostra cobrança de 40,00 e outro recebedor. A leitura bancária correta do código não torna a mensagem legítima.
Passo 7: proteja a tela
Não compartilhe captura com saldo, CPF completo ou outros lançamentos. Se precisar registrar a divergência, mascare informações alheias e mantenha os campos relevantes.
Passo 8: se já autorizou
Abra o histórico, confira o destino e anote o EndToEndId. Em suspeita, acione imediatamente o banco e a plataforma. Não há garantia de recuperação.
Passo 9: não faça novo Pix
Um suposto atendente pode dizer que outra transferência “libera” ou “corrige” a primeira. Isso amplia o risco e cria registros adicionais.
Passo 10: preserve evidências
Guarde a mensagem, o perfil, os dados mostrados e os protocolos sem continuar a interação. Não edite as imagens originais.
Consulte os guias e a página de privacidade.
QR Code estático e dinâmico
A forma técnica não resolve a confiança no remetente. Ambos exigem conferência do destinatário; uma cobrança dinâmica ainda precisa ter sido obtida por origem legítima.
Validade da imagem
Uma captura não informa se a cobrança continua ativa. Mesmo quando todos os dados parecem corretos, obtenha uma referência atual na conta autenticada e evite guardar o código para outro dia.
Limites
Este roteiro não autentica códigos nem determina política de uma instituição. Ele fornece barreiras antes do envio e passos seguros quando há suspeita.
Conclusão
O QR Code deve ser tratado como dado a verificar, não como ordem de pagamento. Origem independente, cobrança atual e destinatário coerente precisam convergir antes da autorização.