Golpe do QR Code trocado: como o Pix é desviado em lojas virtuais
Atualizado em 28/09/2026 · 5 min de leitura
Você escolhe o produto numa loja virtual, vai para o pagamento e aparece o QR Code do Pix. Escaneia, paga e recebe o comprovante. Dias depois, a loja diz que o pagamento não chegou. O QR que você viu não era o da loja. Esse é o golpe do QR Code trocado, que em 2026 passou a aparecer em lojas virtuais: um código malicioso altera o QR na página de pagamento, e o dinheiro vai para outra conta.
Como o golpe funciona
Numa compra normal, o site da loja gera um QR Code, e também um código copia e cola, com os dados de quem deve receber. No golpe, alguém consegue colocar um código malicioso na página de pagamento, o checkout. Esse código troca o QR verdadeiro por outro, que leva o dinheiro para uma conta do golpista.
Para quem compra, tudo parece normal:
- o endereço no navegador é o da loja;
- o layout, o carrinho e o valor estão certos;
- o QR aparece no lugar de sempre.
A diferença está só no destino do dinheiro. E esse destino não aparece na tela da loja. Aparece no app do banco.
A mesma lógica vale para QR impresso: se alguém colar outro código por cima, o celular lê o que está na frente.
Por que é difícil perceber
- A loja pode ser a verdadeira. Não é um site falso. Conferir o endereço, nesse caso, não resolve.
- Ninguém lê um QR Code. É uma imagem. E o copia e cola é um texto longo que quase ninguém confere. Veja como conferir um Pix copia e cola.
- O nome dentro do QR não prova nada. Quem gera o código escreve o nome que quiser, inclusive o da loja.
- O valor bate. O código trocado pode ter exatamente o valor da compra.
A conferência que pega o golpe
Quando você escaneia o QR ou cola o código, o app do banco mostra o nome de quem vai receber antes de você confirmar. É a conferência mais importante, e a que quase todo mundo pula.
| O que aparece no app | O que fazer |
|---|---|
| Nome da loja ou a razão social dela | Seguir, conferindo o valor |
| Nome de uma empresa de pagamentos | Pode ser normal: algumas lojas recebem por empresas de pagamento. Na dúvida, confirme com a loja |
| Nome de uma pessoa | Pare. Numa loja com CNPJ, isso é sinal de alerta |
| Empresa sem relação com a loja | Pare e confirme por um canal oficial |
Não sabe a razão social da loja? Lojas virtuais costumam mostrar o CNPJ no rodapé do site. Você pode consultar o CNPJ e comparar com o nome que aparece no app.
Passo a passo para pagar Pix em loja virtual
- Gere o QR ou o código copia e cola normalmente.
- Antes de confirmar, leia o nome do recebedor no app do banco.
- Compare com a loja. Na dúvida, consulte o CNPJ.
- Se quiser ver o que tem dentro do código, cole no verificador de Pix. Ele mostra a chave, o tipo de chave e, no QR dinâmico, a instituição que gerou a cobrança.
- Se algo não bater, não pague. Escolha outra forma de pagamento ou fale com a loja por um canal oficial.
- Guarde o comprovante e o número do pedido.
Um detalhe sobre o passo 4: num QR trocado, o código pode estar tecnicamente perfeito, com CRC válido, porque o golpista gera o próprio código. O que denuncia o golpe é o destino: uma chave, uma instituição ou um nome que não têm nada a ver com a loja.
Se você tem uma loja virtual
O golpe também prejudica o lojista: o cliente paga, o dinheiro não entra e a reclamação vem para você. E muita empresa pequena não tem processo para isso. Segundo pesquisa do Sebrae com a FGV IBRE, só 17% das pequenas empresas têm política de segurança digital.
Algumas medidas simples:
- Faça compras de teste de tempos em tempos e confira se o Pix cai na sua conta.
- Mantenha a plataforma, os temas e as extensões da loja atualizados.
- Revise quem tem acesso ao painel e remova acessos antigos.
- Se clientes disserem que pagaram e o dinheiro não entrou, investigue o checkout antes de supor que o cliente mentiu.
Se você já pagou
- Fale com o seu banco o quanto antes e peça o MED, o mecanismo para pedir a devolução de Pix feito em golpe, em até 80 dias da transação. Não há garantia: o valor só volta se ainda houver saldo na conta de quem recebeu. Veja como pedir o MED.
- Avise a loja pelo canal oficial. Ela também pode ser vítima e precisa saber.
- Registre um boletim de ocorrência.
- Guarde o comprovante, o número do pedido e prints da página de pagamento.
Resumo
- Um código malicioso no checkout troca o QR da loja por um do golpista.
- O site pode ser o verdadeiro, e o nome dentro do QR não prova nada.
- A conferência que pega o golpe é o nome que o app do banco mostra antes de confirmar.
- Nome de pessoa ou de empresa sem relação com a loja: não pague.
- Se já pagou, fale com o banco, peça o MED e avise a loja.