GOLPES VIRTUAIS
A jurisprudência do STJ diante das fraudes que envolvem consumidores, correntistas e bancos

Reprodução: Genyo.Com.Br

​Para cada tecnologia, uma nova chance de fraude. Essa parece ser a lógica da vida no mundo digital, em que inovações também se tornam motivos de dor de cabeça para pessoas e instituições. O cartão de crédito, por exemplo, representou uma revolução no sistema de pagamentos, mas também trouxe problemas como a clonagem dos plásticos. Enquanto isso, o comércio eletrônico mudou profundamente a sociedade de consumo, ao mesmo tempo em que sites falsos de compras atormentam diariamente os clientes.

Mais recentemente, outras inovações tomaram o gosto popular – como as contas digitais e os investimentos em criptomoedas –, mas igualmente surgiram novos desafios para combater golpes e fraudes. Nesse universo em constante evolução, o Superior Tribunal de Justiça (STJ) tem proferido decisões importantes, como a definição de critérios para responsabilização das instituições financeiras e a possibilidade de atribuição de culpa aos consumidores.

Banco responde por falha na detecção de operações atípicas

Em setembro de 2023, a Terceira Turma julgou o REsp 2.052.228 e reconheceu a responsabilidade objetiva de instituição financeira por considerar que as transações realizadas destoavam do perfil do cliente. O golpe começou com uma ligação de estelionatário que induziu um correntista idoso a aumentar o limite de suas transações em caixa eletrônico. Em seguida, o criminoso, passando-se pela vítima, contratou empréstimos e utilizou os valores para compras com cartão de crédito e para quitar obrigações fiscais em outro Estado.

A relatora, ministra Nancy Andrighi, comentou que decorre do dever de segurança previsto pelo Código de Defesa do Consumidor (CDC) a responsabilidade das instituições financeiras pela verificação da regularidade e da idoneidade das transações realizadas pelos consumidores. Como consequência, ela apontou que essas instituições devem desenvolver mecanismos capazes de dificultar fraudes cometidas por terceiros, independentemente de qualquer ação dos clientes.

‘‘A instituição financeira, ao possibilitar a contratação de serviços de maneira facilitada, por intermédio de redes sociais e aplicativos, tem o dever de desenvolver mecanismos de segurança que identifiquem e obstem movimentações que destoam do perfil do consumidor, notadamente em relação a valores, frequência e objeto’’, expressou.

Para a ministra, a constatação de possíveis fraudes engloba a atenção das instituições a elementos como o limite de transações por meio do cartão de crédito, o valor da compra realizada, o perfil de movimentações do correntista e a frequência de uso dos limites disponíveis para a conta.

‘‘Veja-se que, nas fraudes e nos golpes de engenharia social, geralmente são efetuadas diversas operações em sequência, num curto intervalo de tempo e em valores elevados. Em razão dessa combinação de fatores, as transações feitas por criminosos destoam completamente do perfil do consumidor e, portanto, podem – e devem – ser identificadas pelos bancos’’, afirmou.

O entendimento foi reforçado no REsp 2.269.747, julgado em setembro de 2026, no qual o colegiado indicou que a validação de operações suspeitas, atípicas e diferentes do perfil do correntista demonstra a existência de defeito na prestação do serviço bancário, o que justifica a responsabilização da instituição financeira.

Golpe da falsa central não gera responsabilidade automática

Em julgamento realizado em maio de 2026, a Terceira Turma também estabeleceu que a responsabilidade das instituições financeiras por prejuízos decorrentes do golpe da falsa central de atendimento não é automática.

O caso analisado teve origem em ação de indenização proposta por uma cliente que, após receber ligação de estelionatários que se passaram por funcionários do banco, foi induzida a realizar transferências para contas de terceiros, incluindo uma operação efetuada presencialmente em agência bancária.

Relator do REsp 2.209.868, o ministro Humberto Martins considerou correta a posição do Tribunal de Justiça de São Paulo (TJSP), o qual reconheceu a culpa exclusiva da vítima e de terceiros, aplicando o artigo 14, parágrafo 3º, inciso II, do CDC. O magistrado destacou que, segundo as informações dos autos, a cliente, por falta de diligência, realizou transferências para pessoas desconhecidas e, mesmo durante o atendimento presencial, não informou aos funcionários do banco o que estava acontecendo.

Ao analisar o caso, o relator também afastou a aplicação da Súmula 479 e do Tema Repetitivo 466, por entender que a fraude não configurou fortuito interno relacionado aos serviços prestados pela instituição financeira – um dos requisitos necessários para sua responsabilização objetiva.

‘‘Para que se considere a existência de responsabilidade objetiva das instituições financeiras em razão de prejuízos causados ao consumidor em decorrência de fraudes ou delitos praticados por terceiros, é necessário que tais situações sejam inerentes aos serviços bancários prestados; ou seja, que se trate de fortuito interno à atividade fornecida ao mercado de consumo’’, declarou.

Ainda de acordo com o relator, houve rompimento do nexo causal entre o serviço prestado pelo banco e o prejuízo alegado, circunstância que afasta o dever de indenizar.

Instituições de pagamento têm os mesmos deveres dos bancos

Já no REsp 2.222.059, julgado em outubro de 2025, a Terceira Turma avaliou que as instituições de pagamento, de maneira semelhante aos bancos tradicionais, devem indenizar clientes por falhas na proteção de dados sigilosos ou na identificação de transações suspeitas. No caso, o correntista relatou que costumava realizar poucas movimentações mensais e que, após ser vítima do golpe da falsa central de atendimento, foram efetuadas 14 transações em um único dia, que totalizaram mais de R$ 140 mil reais.

O ministro Ricardo Villas Bôas Cueva comentou que a expansão e a modernização dos serviços digitais, das redes sociais e do comércio eletrônico podem trazer várias facilidades para os usuários do sistema financeiro, mas exigem a criação e o aprimoramento dos mecanismos de segurança. O relator lembrou que a atividade bancária envolve elevado risco exatamente por envolver a guarda e a gestão do dinheiro de seus clientes.

De acordo com o ministro, para identificação de possíveis fraudes, as instituições financeiras ou de pagamento devem considerar, entre outros elementos: a) as transações que fogem ao perfil do cliente ou ao seu padrão de consumo; b) o horário e o local em que as operações foram realizadas; c) o intervalo de tempo entre cada transação; d) a sequência das operações realizadas; e) o meio utilizado para a sua realização; e f) a contratação de empréstimos atípicos em momento anterior à realização de pagamentos suspeitos.

Falha de segurança na abertura de conta digital

No AREsp 3.193.758, julgado em junho de 2026, a Quarta Turma reiterou que, se houver constatação de falha na prestação na abertura de conta em plataforma digital e nas transações posteriores, deve ser reconhecida a responsabilidade objetiva dos prestadores do serviço.

Conforme narrado nos autos, o autor da ação verificou uma série de transferências indevidas da sua conta digital para outro banco digital em conta também de sua titularidade, porém afirmou que nunca abriu a conta no banco destinatário. Dessa forma, o consumidor alegou tanto falha de segurança na transferência dos valores pelo banco emissor quanto falta de cuidado do banco destinatário ao permitir a abertura de conta sem autorização do verdadeiro titular.

Em primeira instância, as duas instituições foram condenadas solidariamente à devolução dos valores transferidos e ao pagamento de danos morais de R$ 5 mil. Ao STJ, a instituição destinatária das transferências argumentou, entre outros pontos, que não haveria ato ilícito de sua parte, tendo em vista que a abertura da conta digital teria observado as normas aplicáveis e a suposta fraude teria acontecido em outra plataforma digital.

O ministro Raul Araújo, relator, destacou jurisprudência do STJ no sentido de que as instituições bancárias respondem objetivamente pelos danos causados por fraudes ou delitos praticados por terceiros no caso de abertura de conta com utilização de documentos falsos. Para o ministro, a responsabilidade decorre do chamado ‘‘risco do empreendimento’’ e se caracteriza como hipótese de fortuito interno.

Culpa concorrente de cliente exige que conduta aumente risco

Também em outubro de 2025, a Terceira Turma desconsiderou a culpa concorrente de correntista para fins de distribuição proporcional dos prejuízos, em hipótese na qual foi constatada a existência de falha na prestação de serviço bancário (REsp 2.220.333).

Na ação, a cliente disse ter sido vítima do ‘‘golpe da mão fantasma’’ ou ‘‘golpe do acesso remoto’’, em que ela foi induzida a instalar um aplicativo em seu smartphone com o falso propósito de normalizar a segurança da conta bancária. Após a instalação do aplicativo, os criminosos conseguiram realizar empréstimos e transações indevidas em sua conta.

Em segunda instância, o Tribunal de Justiça do Distrito Federal e dos Territórios (TJDFT) reconheceu culpa concorrente entre cliente e instituição financeira e reduziu pela metade a condenação por danos materiais fixadas em primeiro grau, além de afastar a condenação por danos morais.

Segundo o ministro Villas Bôas Cueva, a culpa concorrente deve ser interpretada de forma restritiva, sendo admitida apenas nas hipóteses em que o cliente, de forma consciente, assume e potencializa o risco de sofrer danos.

No caso dos autos, o relator comentou que, para admissão da responsabilidade conjunta entre banco e consumidora, a vítima ‘‘deveria pressupor, presumir, depreender, suspeitar, pressentir, enfim, inferir que a sua conduta poderia potencializar o risco de sofrer danos’’.

‘‘Não é razoável entender que a vítima de um golpe, ao instalar programa de captação dissimulada de dados pessoais em seu dispositivo, sob a orientação de pessoa que dizia ser preposta do banco, assumiu o risco consciente de vir a sofrer danos’’, cravou no

REsp 2.220.333

Para o relator, em casos como o tratado nos autos, o acesso de terceiros a aplicativos e senhas pessoais não ocorre por falta de cautela dos clientes, mas em razão da fraude que é cometida contra eles. ‘‘Por esse motivo, entende-se inviável, na hipótese, a distribuição do dever de reparação proporcional ao grau de culpa de cada um dos agentes, devendo a instituição bancária responder integralmente pelo dano sofrido pela autora da demanda’’, resumiu.

Responsabilização de intermediadora de criptoativos

Em abril de 2026, ao julgar ação de indenização envolvendo operações com criptoativos, o STJ afastou a reponsabilidade de uma plataforma de intermediação por prejuízos decorrentes de golpe da carteira falsa. A posição foi adotada com base no exame da cadeia de operações que envolvem os criptoativos e o papel de cada prestadora de serviços digitais nesse sistema (REsp 2.250.674).

No caso analisado, o autor sustentou que transferiu seus investimentos para uma carteira digital por meio da empresa ré, mas depois descobriu que a carteira era falsa. Para ele, houve falha na prestação de serviço da plataforma por não garantir segurança capaz de identificar a fraude.

O relator do recurso na Terceira Turma, ministro Ricardo Villas Bôas Cueva, realçou que as prestadoras de serviços de ativos virtuais estão sujeitas às mesmas regras aplicáveis às instituições financeiras e de pagamento, incluindo deveres de proteção e de transparência nas relações com os clientes, conforme jurisprudência do STJ.

De acordo com o ministro, as operações relacionadas à compra, venda e custódia de criptoativos podem envolver uma só prestadora ou várias plataformas distintas. Havendo múltiplas empresas na cadeia, ele enfatizou que a responsabilidade por vícios e fraudes envolve a delimitação do serviço prestado por cada uma delas e a verificação do cumprimento das normas aplicáveis a cada prestador.

‘‘As incumbências legais das sociedades prestadoras de serviços de ativos virtuais, popularmente conhecidas como exchanges, estão previstas na Resolução do Banco Central do Brasil (BCB) 520/2025, também podendo ser levadas em consideração, para fins de responsabilização dessas empresas, as medidas de autorregulação por elas voluntariamente adotadas – devida diligência ao cliente (know your client), identificação das transações (know your transaction) e comunicação das operações suspeitas às autoridades competentes’’, destacou.

No processo, Villas Bôas Cueva ressaltou que a intermediadora recebeu pedido expresso do autor para transferência dos criptoativos para uma carteira externa custodiada por outra plataforma e que não mantém relação com a intermediadora. Como consequência, para o ministro, o serviço de ativos virtuais em que se verificou a fraude não foi prestado pela empresa ré, motivo pelo qual ela não poderia ser responsabilizada pelo prejuízo sofrido pelo autor.

‘‘Não tendo o autor incluído a instituição mantenedora da carteira digital para a qual transferiu seus recursos no polo passivo da ação e não tendo comprovado a existência de defeito nos serviços prestados pela ré, não resta outra alternativa senão confirmar a improcedência da demanda’’, concluiu o ministro.

Golpe do leilão falso: o que o cliente deve comprovar

Em agosto de 2024, a Terceira Turma entendeu que não houve defeito na prestação de serviço de um banco digital cuja conta foi utilizada para receber pagamento de uma vítima do golpe do leilão falso. A relatora, ministra Nancy Andrighi, explicou que a relação jurídica entre a vítima e o banco se restringiu ao recebimento dos valores, sem vínculo contratual entre eles (REsp 2.124.423).

No processo, o autor mencionou que, em leilão digital, realizou um lance para compra de um carro e realizou transferência via Pix de mais de R$ 30 mil para a conta digital mantida pelo banco réu, mas que depois percebeu ter sido vítima de um golpe. Para o autor, a instituição financeira falhou em seu dever de segurança ao permitir a abertura de conta para a prática de fraudes, além de não ter adotado medidas de monitoramento de transações suspeitas.

Segundo a ministra Nancy Andrighi, ainda que seja admitida a abertura de contas por meio eletrônico – ou seja, sem a presença física do interessado na agência –, a situação deve ser encarada como uma estratégia operacional adotada por livre opção dos bancos, os quais devem suportar os riscos desse tipo de operação digital.

Contudo, no caso analisado, a relatora apontou que o autor da ação não conseguiu comprovar a existência de falha no processo de abertura e monitoramento da conta pela instituição financeira, tampouco solicitou a inversão do ônus da prova no processo.

‘‘Quanto à alegada negligência da instituição bancária em adotar medidas preventivas e de monitoramento de transações suspeitas, também não assiste razão ao recorrente, haja vista a realização, no caso, de uma única operação de transferência de numerário. Em tais circunstâncias, a responsabilização do banco recorrido dependeria da comprovação de que a referida conta vinha sendo continuamente utilizada para a prática de ilícitos, sem nenhuma intervenção bancária’’, finalizou. Reportagem especial produzida pela Assessoria de Imprensa do STJ.

REsp 2052228

REsp 2269747

REsp 2209868

REsp 2222059

AREsp 3193758

REsp 2220333

REsp 2250674

REsp 2124423