Líderes de pensamento
A fraude moderna ultrapassou o modelo de decisão antigo

Pesquisas do UK Cryptoasset Business Council estimam que os bancos do Reino Unido bloquearam ou atrasaram aproximadamente 40% dos pagamentos destinados a exchanges de cripto. Uma exchange sozinha observou quase £1 bilhão em transações recusadas ao longo do último ano.
Essas restrições se aplicavam mesmo a empresas registradas na FCA, e em muitos casos, os clientes estavam simplesmente tentando mover seu próprio dinheiro.
E há poucas razões para pensar que pagamentos legítimos de alto risco estão sendo bloqueados de forma tão agressiva apenas no Reino Unido. O Reino Unido é onde a escala do problema foi quantificada.
As defesas que a maioria das empresas utiliza assume que o adversário se move aproximadamente à velocidade da última alteração de regra. Isso deixou de ser verdade quando as ferramentas de IA se tornaram baratas: quando a equipe de fraude escreve uma regra para o padrão que viu na semana passada, o atacante já o executou milhares de vezes e passou para uma versão que a regra não detecta.
No entanto, a resposta padrão permaneceu praticamente a mesma: adicionar outra verificação, reforçar outra regra ou bloquear tudo que pareça incerto. Essa abordagem captura parte da fraude, mas também afasta clientes que estão prontos para pagar, e a receita deles se vai junto.
Os atacantes podem mudar mais rapidamente do que as regras podem ser reescritas
As regras funcionam melhor quando o comportamento suspeito se repete de forma reconhecível. Quando um padrão se torna claro nos dados de fraude ou chargeback, uma regra pode ser criada em torno dele para sinalizar transações semelhantes no futuro.
A IA torna esse ciclo de resposta muito mais difícil de acompanhar. The European Banking Authority alertou em dezembro de 2025 que criminosos já estão usando IA para automatizar partes do crime financeiro e escapar da detecção. Os atacantes podem testar mais variações com menos trabalho manual e mudar de tática assim que uma abordagem deixa de funcionar.
Para um negócio de pagamentos de alto risco, isso se torna um problema no ponto de compra. O mesmo sinal pode aparecer tanto em transações fraudulentas quanto legítimas, e uma regra isolada não consegue determinar qual delas está analisando.Continuo recorrendo a uma analogia: se a outra parte avançou para robôs com armas a laser, exigir cavalos mais rápidos e armaduras mais espessas apenas reforça uma defesa construída para uma batalha ultrapassada.
A fraude é mensurada, a receita rejeitada não
Quando uma regra não consegue distinguir transações fraudulentas de legítimas, recusar costuma ser a opção mais segura para a empresa.
Aprovar a transação errada pode resultar em um chargeback. Recusar um cliente bom gera uma perda muito mais difícil de perceber, pois a transação nunca ocorre.
A pressão para recusar só aumentou sob as regras mais recentes do Visa’s Acquirer Monitoring Program (VAMP). Desde 1º de abril de 2026, o limite excessivo para comerciantes caiu de 2,2% para 1,5% para fraudes reportadas e disputas contra transações liquidadas.
O problema é que o VAMP só vê o que é liquidado. Uma transação fraudulenta aprovada pode prejudicar a taxa do comerciante posteriormente, enquanto um cliente legítimo recusado no checkout desaparece completamente da métrica.
Isso acaba dando às equipes de fraude um forte motivo para serem mais conservadoras. Quanto mais rígidas elas se tornam, mais fácil é manter transações questionáveis fora do volume liquidado que o VAMP mede.
O paradoxo do VAMP é que os comerciantes ainda sentem o custo em ambos os lados da decisão. Fraudes não detectadas podem gerar exposição a chargebacks, enquanto recusas falsas cortam a receita legítima antes que ela alcance a empresa.
Reguladores estão se afastando de controles de risco abrangentes
Durante anos, mais atrito tem sido tratado como a resposta mais segura ao crime financeiro. No entanto, o Financial Action Task Force (FATF), o definidor de padrões global, está agora instruindo empresas e supervisores a serem mais precisos sobre o risco que realmente estão gerenciando.
Em fevereiro de 2025, o FATF substituiu “commensurate” por “proportionate” em seus padrões baseados em risco. Uma medida proporcional, segundo a própria definição do FATF, deve corresponder ao nível de risco identificado e mitigá‑lo efetivamente. Casos de risco mais baixo também devem ser elegíveis a medidas simplificadas.
Sua orientação atualizada impulsiona a mesma ideia ainda mais ao alertar contra a des‑riscação que exclui clientes em vez de avaliar o risco diante deles.
Fazer essa distinção antes que outra verificação seja adicionada é onde a maioria dos sistemas tem dificuldade. Uma boa maneira de fazer isso é a pontuação passiva de intenção, pois fornece às empresas mais contexto antes de decidirem se outra verificação é realmente necessária.
Sinais comportamentais e contextuais são avaliados em segundo plano, de modo que atividades de baixo risco podem avançar com menos atrito e pagamentos genuinamente suspeitos recebem uma análise mais detalhada.
Decisões de fraude precisam de contexto, não de verificações adicionais
Se restrições amplas são o recurso de fallback quando o risco não está claro, então a questão real é como uma empresa se torna confiante o suficiente para fazer uma decisão mais precisa.
O KYC permanece em vigor para conformidade, e confirmar quem é o cliente resolve parte da questão da fraude. O resto depende do contexto que a verificação de identidade nunca vê. Um cliente verificado que realiza um pagamento incomum só é um problema se for incomum para esse cliente, e a verificação de identidade não tem como saber como é o normal para ele.
A informação útil provém de como esses sinais se combinam em tempo real.
Um pagamento que parece incomum apenas com base no valor pode fazer total sentido ao considerar o histórico do cliente, o dispositivo, o horário e a sequência de ações. Outro pode parecer normal em cada medida e tornar‑se suspeito somente quando essas peças são analisadas em conjunto.
O aprendizado de máquina comportamental já faz essa avaliação à medida que a transação ocorre, proporcionando ao comerciante uma base muito mais clara para a decisão.
É também aqui que a IA acoplada a um motor de regras falha. Se limites fixos ainda tomam a decisão final, a IA está apenas fornecendo mais informações ao mesmo processo de decisão antigo. Os invasores podem continuar alterando seu comportamento, enquanto as regras subjacentes ainda dependem de padrões que a empresa já sabe identificar.
Recusar mais não resolve o problema subjacente
Sistemas que recusam agressivamente parecem mais seguros no papel porque recusas falsas não deixam rastro nos relatórios de fraude. Esse ponto cego tem moldado a economia dos pagamentos por tempo demais.
Os comerciantes devem avaliar os motores de risco pelo rendimento econômico total, equilibrando a margem aprovada contra perdas por fraude e o valor vitalício dos clientes rejeitados.
Mais importante ainda, as plataformas de pagamento devem desafiar o status quo dos fornecedores. Os provedores não devem influenciar as decisões de aprovação enquanto deixam os comerciantes absorver 100 % da exposição a chargebacks. Verdadeiros parceiros estratégicos respaldam suas decisões com capital próprio no balanço, assumindo a transferência total da responsabilidade financeira e garantindo taxas de aprovação.












