Quem cai em um golpe do Pix costuma ouvir duas respostas opostas. Uma diz que o banco sempre paga, por causa da súmula 479 do STJ. A outra diz que nada pode ser feito. As duas estão erradas, e a diferença entre elas depende de uma pergunta simples: quem fez a transferência?
Quando o banco responde
A súmula 479 do STJ, de 2012, diz que as instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias.
A palavra que importa é interno. A súmula alcança o risco que faz parte do serviço bancário. É o caso da conta invadida, do empréstimo contratado por terceiro em nome do cliente e das transações que fogem do perfil da conta e que o banco deixou passar.
O STJ tem precedentes claros nessa linha. No REsp 2.052.228, julgado pela 3ª turma em 12/9/23, a ministra Nancy Andrighi afirmou que o banco deve desenvolver mecanismos para identificar e impedir transações que destoam do perfil do correntista. No REsp 2.220.333, noticiado pelo STJ em novembro de 2025, a 3ª turma afastou a culpa concorrente de um cliente enganado a instalar um aplicativo de acesso remoto: houve empréstimo e movimentações incompatíveis com a conta, e a falha de segurança do banco levou à reparação integral.
A regulação do Banco Central dá parâmetros concretos para medir essa falha. A resolução BCB 142/21 fixa limite de R$ 1.000 para o total transferido entre 20h e 6h entre pessoas físicas, prazo mínimo de 24 horas para o aumento de limite pedido pelo cliente e limites compatíveis com o perfil de risco de cada um. Desde a resolução BCB 501/25, as instituições também devem rejeitar transações destinadas a contas com fundada suspeita de fraude, com prazo de implantação até 13/10/25.
Quando a operação atravessa essas barreiras sem nenhum alerta, a discussão sobre falha do serviço fica de pé.
A conta que recebeu o dinheiro
Outra pergunta é se o banco do golpista responde. No REsp 2.124.423, noticiado pelo STJ em janeiro de 2025, a 3ª turma afastou a responsabilidade de um banco digital usado para receber valores de um falso leilão: a instituição tinha seguido as regras do Banco Central para abertura de conta e verificação de identidade.
O raciocínio vale nos dois sentidos. Se a verificação foi feita, a conta usada pelo golpista não basta para responsabilizar o banco. Se a conta foi aberta com documentos falsos ou sem as checagens exigidas, a discussão muda. Nesse caso, a prova da falha costuma depender de informações que só o banco tem.
Quando o banco, em regra, não responde
Aqui está a parte que muita gente prefere não ouvir. Quando o próprio cliente fez a transferência, ainda que enganado por falsa central, falso parente, falso investimento ou falso vendedor, os tribunais tendem a negar a responsabilidade do banco.
O caso mais recente é o REsp 2.209.868, noticiado pelo STJ em 15/7/26. Relator, o ministro Humberto Martins. A cliente recebeu ligação de um número 0800, fez dois Pix e, no dia seguinte, foi à agência e transferiu R$ 28 mil para a conta indicada pelos criminosos. A 3ª turma afastou a súmula 479 e o tema 466 dos recursos repetitivos. O fundamento: a responsabilidade objetiva não é automática e pressupõe que o evento seja inerente ao serviço bancário.
A própria decisão aponta a exceção: o banco responderia se houvesse falha na prestação do serviço, como deixar de identificar operações incompatíveis com o perfil do cliente. Essa é a zona cinzenta. Uma transferência isolada, dentro do padrão da conta, feita pelo titular, dificilmente sustenta uma ação contra o banco. Uma sequência de operações de madrugada, de valor alto, para contas recém-abertas, em conta de quem nunca movimentou assim, é outra conversa.
Dizer isso com clareza no primeiro contato poupa a vítima de uma segunda perda: a de um processo sem base.
O MED e o prazo que importa
O caminho mais rápido não é judicial. O Mecanismo Especial de Devolução, o MED, foi criado pela resolução BCB 103/21 e passou a produzir efeitos em 16/11/21.
Segundo o Guia do MED do Banco Central, o pedido cabe em qualquer fraude envolvendo Pix, inclusive golpes em que o próprio usuário autorizou a transação com senha ou biometria. O banco deve abrir o procedimento assim que recebe a reclamação, sem exigir boletim de ocorrência para isso. A transação precisa ter ocorrido há no máximo 80 dias.
A versão atual, chamada MED 2.0, foi regulamentada pela resolução BCB 493/25 e se tornou obrigatória em 2/2/26, segundo a Agência Brasil. Ela rastreia o dinheiro além da primeira conta recebedora.
A mudança era necessária. O próprio Banco Central informou, em apresentação de outubro de 2025, que o MED recuperou em média 9,3% do valor contestado em 2025. O dinheiro de golpe é pulverizado em minutos. Por isso, velocidade vale mais do que qualquer outra providência: o pedido deve ser feito no mesmo dia, pelo aplicativo ou pelo canal de atendimento do banco.
O que guardar
Tenha ou não fundamento para uma ação, a vítima deve reunir:
- Comprovantes de cada Pix, com data, hora, valor e dados do recebedor;
- Prints das conversas, números de telefone e perfis usados pelo golpista;
- Protocolo do MED e a resposta do banco;
- Boletim de ocorrência, de preferência na delegacia especializada em crimes cibernéticos;
- Extratos dos meses anteriores, que mostram o padrão normal da conta e permitem avaliar se as operações eram atípicas;
- Protocolos de SAC e ouvidoria do banco.
Os canais administrativos
Sem solução no banco, a reclamação pode ser registrada no consumidor.gov.br, plataforma pública federal em que a empresa responde diretamente ao consumidor.
A reclamação no Banco Central também é possível e tem valor, mas com expectativa correta: o BC informa, em seus relatórios de cidadania financeira, que não tem competência para mediar conflitos individuais. A queixa alimenta a supervisão e a regulação, e não devolve o dinheiro por si só.
Para fechar
A súmula 479 continua sendo um instrumento forte, mas para o que ela foi feita: o risco do próprio serviço bancário. Conta invadida, operação sem ação do cliente e transação atípica que o sistema deveria ter barrado estão dentro dela.
A transferência feita pelo próprio titular, dentro do seu padrão, em regra não está. Nesses casos, o MED rápido e a prova bem guardada são o que existe de mais útil. Reconhecer esse limite é parte da orientação jurídica.