Golpe da falsa central: a responsabilidade do banco saiu do automático e foi para a prova
Em julho, o STJ decidiu que o banco não responde automaticamente pelo golpe da falsa central. Nove meses antes, a mesma turma havia condenado. A contradição é aparente — o que mudou de lugar não foi o entendimento, foi o ônus da prova.

Leitura por voz gerada. O texto é escrito e revisado por gente.
▸Neste artigo
Atualização, 21 de setembro de 2026. Em 16 de setembro, o STJ publicou uma reportagem especial em vídeo sobre o golpe da falsa central. Ela não traz decisão nova: o julgado que descreve, com quatorze operações em um único dia numa conta de pouquíssimas movimentações por mês, é o de 21 de outubro de 2025, tratado abaixo. A reportagem não menciona o REsp 2.209.868, de julho de 2026, em que a mesma Terceira Turma negou a indenização por falta de prova de falha do banco. O quadro descrito neste texto continua o mesmo. O delegado ouvido na reportagem orienta a vítima a acionar o MED; como o prazo dele corre está em No relógio do MED, o único prazo que solta o dinheiro é o do banco da vítima.
A Terceira Turma do Superior Tribunal de Justiça decidiu, por unanimidade, que a
responsabilidade das instituições financeiras por prejuízos do golpe da falsa
central de atendimento não é automática. No REsp 2.209.868, relatado pelo
ministro Humberto Martins e divulgado em 15 de julho,
o colegiado manteve acórdão do TJSP que havia negado indenização a uma cliente
vítima da fraude.
O detalhe que a manchete tende a perder é qual dispositivo saiu de cena. O tribunal afastou a incidência da Súmula 479 e do Tema 466 dos recursos repetitivos — a regra aprovada pela Segunda Seção em junho de 2012, segundo a qual "as instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias".
Não foi uma guinada
A leitura mais fácil dessa decisão é que o STJ mudou de lado. Ela não se sustenta diante do que a mesma Terceira Turma decidiu poucos meses antes.
Em 21 de outubro de 2025,
nos REsp 2.222.059 e REsp 2.229.519, relatados pelo ministro Ricardo Villas
Bôas Cueva, o colegiado afirmou que bancos e instituições de pagamento respondem
objetivamente quando há falha de segurança, e que a responsabilidade só cessa
mediante prova de inexistência de defeito no serviço ou de culpa exclusiva do
consumidor.
Em 13 de novembro de 2025,
no REsp 2.220.333, também sob relatoria de Cueva, a turma foi além e rejeitou a
tese de culpa concorrente diante de falha de segurança: "o acesso de terceiros a
aplicativos e senhas pessoais não ocorre por falta de cautela dos correntistas,
mas em virtude de fraude contra eles cometida".
Três decisões, o mesmo colegiado, dez meses de intervalo, resultados opostos. Não porque o entendimento oscilou, mas porque os autos diziam coisas diferentes.
A variável que decide
Compare o que estava provado em cada caso.
Em outubro de 2025, segundo a notícia do tribunal, havia registro de "transações em total dissonância com o perfil de consumo" — quatorze operações em um único dia, numa conta que costumava registrar pouquíssimas por mês — e um sistema de segurança que "não foi capaz de cancelar ou impedir a conclusão das operações". O desvio estava documentado, e a inércia do banco diante dele também.
Em julho de 2026, o quadro fático era o inverso: o tribunal de origem concluiu que não houve defeito do serviço nem nexo causal, e o relator registrou que as transações "não tiveram participação direta do banco".
Daí a formulação do voto: a responsabilidade objetiva por fraude de terceiro "pressupõe que o evento seja inerente ao serviço bancário prestado, configurando fortuito interno". Sem falha atribuível ao serviço, o evento deixa de ser interno ao risco da atividade — e a presunção não se aplica.
O que mudou de lugar, portanto, não foi a régua. Foi quem precisa encher os autos. Enquanto a Súmula 479 operava como presunção, bastava demonstrar a fraude. Afastada a presunção, é preciso demonstrar a falha — e falha, aqui, é uma afirmação técnica sobre o comportamento de um sistema.
O que o tribunal já disse que conta como falha
A decisão de outubro de 2025 é a mais útil para quem precisa construir prova, porque ela nomeia critérios. O tribunal consignou que as instituições devem detectar operações que se afastem do perfil habitual do cliente, considerando valor, horário, local e sequência das transações.
São quatro dimensões objetivas, e todas existem em registro. Nenhuma depende de versão da vítima ou do banco. É o tipo de afirmação que se sustenta ou desaba na comparação entre o padrão histórico da conta e a janela em que a fraude ocorreu.
Para quem vai precisar provar
Duas consequências práticas, e nenhuma delas é jurídica.
A primeira é de prazo. Um argumento sobre desvio de padrão precisa do histórico contra o qual comparar, e histórico bancário não fica disponível indefinidamente para quem o pede depois. Extratos completos da janela e do período anterior, horários com fuso, canal de origem de cada operação, registros de contato com o suposto atendimento, número que ligou, aparelho usado: nada disso melhora com o tempo. É o mesmo ponto que já tratamos em as primeiras horas, agora com uma razão adicional para levá-lo a sério.
A segunda é de natureza. "O banco falhou" deixou de ser retórica de petição e passou a ser conclusão que se demonstra ou não se demonstra. Uma alegação de incompatibilidade com o perfil, sem o perfil documentado, é uma opinião. Com o perfil documentado, é um fato verificável — e, pelos critérios que o próprio STJ listou, um fato do tipo que o tribunal aceita examinar.
Vale notar também o que a decisão de julho não fez: não revogou a Súmula 479, não fixou tese em repetitivo e não vale como precedente vinculante. Nem poderia — a súmula foi aprovada pela Segunda Seção, colegiado mais amplo, e o julgamento de julho é de uma das turmas que a compõem, sobre um acórdão específico do TJSP. Quem ler a notícia como "banco não responde mais" vai errar tanto quanto quem lia a súmula como "banco sempre responde".
As informações sobre os julgamentos foram extraídas das notícias oficiais publicadas pelo próprio STJ, linkadas acima; os inteiros teores dos acórdãos podem conter fundamentos adicionais. As partes não são identificadas pelo tribunal nas publicações.
Sobre o autor

Robert F.
solicitar canal seguroRobert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.
Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.
Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.
Leia também
A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.
como escrevemos →Fonte: https://cyberx.to/noticias/golpe-da-falsa-central-responsabilidade-do-banco-e-prova
Acessado em