เมื่อวันอาทิตย์ที่ 22 มีนาคม 2026 แฮกเกอร์เบี่ยงเบนเงินประมาณ R$ 100 ล้านจาก BTG Pactual (ธนาคารเพื่อการลงทุนของบราซิล) ผ่านระบบ Pix Banco Central do Brasil ตรวจพบการเคลื่อนไหวที่ผิดปกติตั้งแต่เวลา 6.00 น. BTG Pactual ระงับการดำเนินงาน Pix เพื่อความระมัดระวัง ในวันจันทร์ที่ 23 มีนาคม เริ่มดำเนินการฟื้นฟูบริการ R$ 73 ล้านถูกกู้คืนได้ ระหว่าง R$ 20 ล้านและ R$ 40 ล้านยังคงสูญหาย
เงินที่ถูกขโมยไม่ได้มาจากบัญชีลูกค้า แต่เป็นทรัพยากรของ BTG Pactual เองที่เก็บไว้ที่ Banco Central do Brasil สำหรับการชำระธุรกรรมผ่าน Pix ไม่มีข้อมูลส่วนบุคคลใดที่เปิดเผย ไม่มีบัญชีนักลงทุนใดที่ถูกเข้าถึง ความล้มเหลวเป็นภายใน
แต่เหตุการณ์นี้ตั้งคำถามที่ถูกต้อง: Pix ปลอดภัยหรือไม่?
ลำดับเวลาของการโจมตี BTG Pactual
การโจมตีใช้ประโยชน์จากช่วงเวลาที่มีการเฝ้าระวังน้อยที่สุด: เช้าวันอาทิตย์ แฮกเกอร์เข้าถึงบัญชีการชำระที่ BTG Pactual ดูแลที่ Banco Central do Brasil และดำเนินการโอนผ่าน Pix หลายรายการไปยังบัญชีในสถาบันต่างๆ: Banco Inter, Banco do Brasil, Bradesco, Caixa Econômica Federal, PicPay, Itaú และ Mercado Pago
ตำรวจสหพันธ์และ CyberGaeco ถูกเรียกเข้ามา การสอบสวนตรวจสอบการใช้งานที่เป็นไปได้ของข้อมูลรับรองเก่าที่เชื่อมโยงกับบริษัทเทคโนโลยีธนาคารที่เคยให้บริการ BTG Pactual ไม่ตัดประเด็นการมีส่วนร่วมของพนักงานที่มีการเข้าถึงข้อมูลรับรองของบัญชีสำรอง
หลังจากกระจายไปยังบัญชีหลายบัญชี ส่วนหนึ่งของมูลค่าถูกแปลงเป็นสกุลเงินดิจิทัลเพื่อขัดขวางการติดตาม กลวิธีนี้ไม่ใช่เรื่องใหม่: นี่เป็นรูปแบบของการโจมตีสามครั้งที่ใหญ่ที่สุดต่อระบบการเงินบราซิลตั้งแต่ปี 2025
| เหตุการณ์ | วันที่ | มูลค่า |
|---|---|---|
| การตรวจพบโดย Banco Central do Brasil | อาทิตย์ 22/03 เวลา 6.00 น. | เบี่ยงเบนประมาณ R$ 100 ล้าน |
| การระงับ Pix โดย BTG Pactual | อาทิตย์ 22/03 | เพื่อความระมัดระวัง |
| เริ่มการฟื้นฟู | จันทร์ 23/03 | กู้คืน R$ 73 ล้าน |
| มูลค่าที่ยังไม่ได้กู้คืน | อยู่ระหว่างการสอบสวน | R$ 20-40 ล้าน |
รูปแบบของการโจมตี: จาก R$ 800 ล้าน ถึง R$ 100 ล้าน
การโจมตี BTG Pactual ไม่ได้เกิดขึ้นในสุญญากาศ ตั้งแต่ปี 2025 ระบบการเงินบราซิลเผชิญกับอย่างน้อยสามเหตุการณ์ใหญ่ที่เกี่ยวข้องกับ Pix โดยมีความสูญเสียรวมกันมากกว่า R$ 1.5 พันล้าน
กรกฎาคม 2025: C&M Software (R$ 800 ล้าน) แฮกเกอร์บุกรุก C&M Software บริษัทเทคโนโลยีที่ให้บริการสถาบันการเงินมากกว่า 8 แห่ง การโจมตีส่งผลให้มีการเบี่ยงเบนประมาณ R$ 800 ล้าน ซึ่งเป็นเหตุการณ์ที่ใหญ่ที่สุดในชุดนี้
กันยายน 2025: Sinqia (R$ 710 ล้าน) ผู้ให้บริการเทคโนโลยี Sinqia ตกเป็นเป้าหมายของการโจมตีที่เบี่ยงเบน R$ 710 ล้าน ได้แก่ R$ 669 ล้านที่เกี่ยวข้องกับ HSBC และ R$ 41 ล้านที่เกี่ยวข้องกับสมาคมสินเชื่อ Artta เงินส่วนใหญ่ถูกบล็อกโดย Banco Central do Brasil
มกราคม 2026: Banco do Nordeste ธนาคารระงับ Pix หลังจากผู้ให้บริการบุคคลที่สามถูกบุกรุก นี่เป็นเหตุการณ์แรกที่เกี่ยวข้องกับสถาบันนับตั้งแต่ระบบถูกสร้างขึ้น
รูปแบบนั้นชัดเจน: การโจมตีไม่ได้มุ่งเป้าที่ Pix เอง แต่ที่ระบบภายในของสถาบันและโดยเฉพาะผู้ให้บริการเทคโนโลยีของพวกเขา ข้อมูลรับรองเก่า การเข้าถึงของบุคคลที่สาม และความล้มเหลวด้านการกำกับดูแลภายในเป็นช่องทางการเข้า
ข้อควรระวัง
ตั้งแต่ปี 2025 การโจมตีผู้ให้บริการเทคโนโลยีธนาคารส่งผลให้มีความสูญเสียมากกว่า R$ 1.5 พันล้าน จุดอ่อนที่สุดไม่ใช่ Pix แต่เป็นระบบตัวกลางของสถาบัน
Pix เองไม่ถูกโจมตี
นี่คือความแตกต่างที่สำคัญที่สุด: โครงสร้างพื้นฐานของ Pix ที่ดำเนินการโดย Banco Central do Brasil ยังคงสมบูรณ์
Pix ทำหน้าที่เหมือนถนน การโอนเดินทางผ่านถนนนี้อย่างปลอดภัย พร้อมการเข้ารหัสแบบ end-to-end การยืนยันหลายชั้น และการตรวจสอบแบบเรียลไทม์โดย Banco Central do Brasil สิ่งที่ถูกโจมตีในเหตุการณ์ทั้งหมดในปี 2025 และ 2026 คือ "ยานพาหนะ" ที่เดินทางบนถนนนั้น ได้แก่ ระบบภายในของธนาคารและผู้ให้บริการ
ในกรณีของ BTG Pactual แฮกเกอร์ไม่ได้ทำลายโปรโตคอลใดของ Pix พวกเขาเข้าถึงข้อมูลรับรองที่ธนาคารใช้ในการดำเนินงานภายในระบบ มันเหมือนกับที่มีคนโคลนกุญแจรถแทนที่จะทำลายถนนที่มันวิ่งผ่าน
Banco Central do Brasil ยืนยันในแถลงการณ์ว่า Sistema de Pagamentos Instantâneos (SPI) ไม่ถูกละเมิด สิ่งที่ล้มเหลวคือการจัดการข้อมูลรับรองของสถาบันผู้เข้าร่วม
ข้อมูล
Banco Central do Brasil ตรวจสอบธุรกรรมทั้งหมดผ่าน Pix แบบเรียลไทม์ การตรวจสอบนี้เองที่ตรวจพบการเคลื่อนไหวที่ผิดปกติของ BTG Pactual ตอน 6.00 น. วันอาทิตย์ ทำให้สามารถดำเนินการได้อย่างรวดเร็ว
คริปโตเป็นเส้นทางหลบหนี
ในการโจมตีครั้งใหญ่ทุกครั้งตั้งแต่ปี 2025 ปลายทางสุดท้ายของมูลค่าที่เบี่ยงเบนดำเนินตามสคริปต์เดียวกัน: การกระจายไปยังบัญชีธนาคารหลายบัญชี ตามด้วยการแปลงเป็นสกุลเงินดิจิทัล
ตรรกะนั้นตรงไปตรงมา การโอนธนาคารสามารถติดตามได้: ทุกธุรกรรม Pix มี CPF หรือ CNPJ ต้นทางและปลายทาง สกุลเงินดิจิทัล แม้จะบันทึกใน blockchain อนุญาตให้มีการเคลื่อนย้ายระหว่างกระเป๋าสตางค์ที่ใช้ชื่อปลอมซึ่งทำให้การระบุตัวผู้รับประโยชน์สุดท้ายยากขึ้นอย่างมีนัยสำคัญ
ในการโจมตี BTG Pactual มูลค่าถูกกระจายในอย่างน้อย 7 สถาบันต่างๆ ก่อนที่จะถูกแปลงบางส่วนเป็นคริปโต ตำรวจสหพันธ์กู้คืน R$ 73 ล้านได้ แต่ส่วนที่แปลงเป็นสินทรัพย์ดิจิทัลเป็นความท้าทายที่ใหญ่ที่สุดของการสอบสวน
รูปแบบนี้เน้นย้ำการอภิปรายที่มีความเร่งด่วนเพิ่มขึ้นในบราซิล: กฎระเบียบของตลาดสกุลเงินดิจิทัล การติดตามการดำเนินงานคริปโตและการระบุตัวผู้รับประโยชน์สุดท้ายเป็นประเด็นหลักสำหรับให้หน่วยงานตอบสนองต่ออาชญากรรมประเภทนี้ได้อย่างมีประสิทธิภาพ
วิธีปกป้องเงินของคุณ
การโจมตีในปี 2025 และ 2026 ไม่ได้โจมตีบัญชีรายบุคคล แต่มุ่งเป้าไปที่โครงสร้างพื้นฐานของสถาบัน แต่นั่นไม่ได้หมายความว่าคุณไม่ควรใช้มาตรการป้องกันสำหรับการใช้ Pix ในชีวิตประจำวัน
กำหนดขีดจำกัดการโอน ธนาคารทุกแห่งอนุญาตให้ปรับขีดจำกัด Pix ต่อธุรกรรมและต่อช่วงเวลา ลดขีดจำกัดตอนกลางคืน (ระหว่าง 20.00 น. ถึง 6.00 น.) ให้เป็นมูลค่าต่ำหรือศูนย์ การโจมตีส่วนใหญ่ต่อบุคคลธรรมดาเกิดขึ้นผ่านการบีบบังคับ และขีดจำกัดต่ำช่วยลดความเสียหาย
เปิดใช้งานการยืนยันสองขั้นตอน (2FA) ไบโอเมตริกซ์ โทเค็น หรือการยืนยันผ่านอุปกรณ์สำรอง แต่ละชั้นการยืนยันเพิ่มเติมทำให้การเข้าถึงโดยไม่ได้รับอนุญาตยากขึ้น
ใช้กุญแจแบบสุ่ม ต้องการกุญแจ Pix แบบสุ่มแทน CPF อีเมล หรือโทรศัพท์ กุญแจที่เชื่อมโยงกับข้อมูลส่วนบุคคลช่วยให้การพยายามด้านวิศวกรรมสังคมง่ายขึ้น
หลีกเลี่ยงเครือข่าย Wi-Fi สาธารณะสำหรับธุรกรรมทางการเงิน เครือข่ายที่เปิดอยู่เป็นช่องทางที่รู้จักสำหรับการดักจับ ใช้เครือข่ายมือถือของคุณหรือ VPN ที่เชื่อถือได้
ทำความรู้จักกับ MED (Mecanismo Especial de Devolução) หากคุณตกเป็นเหยื่อของการฉ้อโกงผ่าน Pix คุณมีเวลาสูงสุด 80 วันในการขอคืนเงินจากธนาคารของคุณผ่าน MED ธนาคารต้องแจ้งสถาบันที่รับเงินภายใน 30 นาทีเพื่อบล็อกทรัพยากรในบัญชีปลายทาง ยิ่งติดต่อเร็ว โอกาสในการกู้คืนก็ยิ่งมากขึ้น
เคล็ดลับ
กำหนดขีดจำกัดตอนกลางคืนของ Pix ของคุณตอนนี้ ธนาคารส่วนใหญ่อนุญาตให้ลดเป็น R$ 0 ระหว่าง 20.00 น. ถึง 6.00 น. โดยการเปลี่ยนแปลงที่กำหนดให้มีผลบังคับใช้ใน 24 ถึง 48 ชั่วโมงเพื่อความปลอดภัย
ความหมายสำหรับผู้ลงทุน
ความปลอดภัยของระบบการเงินเป็นหัวข้อที่เกี่ยวข้องโดยตรงกับนักลงทุนทุกคน การโจมตีในปี 2025 และ 2026 ไม่ได้ส่งผลต่อ Pix ในฐานะโครงสร้างพื้นฐาน แต่เปิดเผยความจำเป็นที่สถาบันการเงินต้องลงทุนอย่างต่อเนื่องในความปลอดภัยทางไซเบอร์ การกำกับดูแลข้อมูลรับรอง และการตรวจสอบผู้ให้บริการบุคคลที่สาม
สำหรับนักลงทุนรายบุคคล บทเรียนนั้นสองด้าน: เข้าใจว่าระบบหลักนั้นแข็งแกร่ง แต่ความปลอดภัยส่วนบุคคลขึ้นอยู่กับแนวปฏิบัติที่ดีของผู้ใช้เอง ขีดจำกัดที่กำหนดไว้ การยืนยันที่เข้มแข็ง และการระวังต่อการพยายามด้านวิศวกรรมสังคมยังคงเป็นการป้องกันที่ดีที่สุด
ที่ Royal Binary ความปลอดภัยของทรัพยากรของนักลงทุนได้รับการปฏิบัติเป็นลำดับความสำคัญในการดำเนินงาน ด้วยการดำเนินงานที่บันทึกในสภาพแวดล้อมของตัวเอง บริหารจัดการโดยทีมงานของ Sidnei Oliveira ที่มีประสบการณ์มากกว่า 6 ปีในตลาดการเงิน และด้วยความโปร่งใสในการดำเนินงานอย่างสมบูรณ์ (CNPJ 64.020.950/0001-60, Avenida Paulista 807, São Paulo) โมเดลของเราแสวงหาการลดความเสี่ยงในทุกขั้นตอนของกระบวนการ
ผลตอบแทนในตลาดการเงินเป็นรายได้ผันแปร ผลลัพธ์ในอดีตไม่รับประกันผลลัพธ์ในอนาคต
เคล็ดลับ
ต้องการทำความเข้าใจว่าการดำเนินงานที่บริหารจัดการของ Royal Binary ทำงานอย่างไร? รู้จักแผนและประวัติการดำเนินงานของเราที่ app.royalbinary.io


