guicybercode
Todos os textos

Guilherme Monteiro · São Paulo, SP

Pix por dentro: a infraestrutura de pagamentos que o Brasil documentou em público

SPI, DICT, Kafka e os contratos públicos por trás do Pix: arquitetura, segurança e os efeitos do pagamento instantâneo.

Uma coletiva em São Paulo

Em 19 de fevereiro de 2020, uma quarta-feira, o Banco Central apresentou numa coletiva em São Paulo o nome e a marca do sistema de pagamentos instantâneos que vinha construindo. O diretor João Manoel Pinho de Mello mostrou o logo e arriscou a frase que o país inteiro repetiria meses depois: "me passa um Pix". Ao lado dele, respondendo sobre tarifas, estava Carlos Eduardo Brandt, chefe-adjunto do departamento que tocava o projeto. Ele volta no fim deste texto.

O presidente do BC era Roberto Campos Neto, e o Pix virou a vitrine da gestão dele. Mas o Pix não nasceu naquela coletiva. Nasceu dois anos antes, num grupo de trabalho.

De 2018 a novembro de 2020

Em maio de 2018, o BC criou o Grupo de Trabalho de Pagamentos Instantâneos, aberto a qualquer instituição ou pessoa interessada. Foram mais de 130 participantes, com as opiniões de todos publicadas no site do BC. O resultado saiu em 21 de dezembro de 2018, no Comunicado 32.927: liquidação centralizada, governança das regras, formas de participação e provimento de liquidez.

Naquele comunicado, o BC tomou uma decisão que define o resto da história. Ele não seria só o regulador. Seria também o dono das regras e o operador da infraestrutura, e depois decidiu ser o desenvolvedor também. O BC pedia ao mercado uma solução aberta desde 2014, e nada tinha saído: o que existia eram carteiras fechadas, em que pagador e recebedor precisavam ser clientes da mesma instituição.

Em outubro de 2019, o BC começou a construir as duas peças que sustentam o Pix. O SPI, o Sistema de Pagamentos Instantâneos, liquida as transações entre instituições diferentes. O DICT, o Diretório de Identificadores de Contas Transacionais, guarda o vínculo entre cada chave e a conta dela.

Um ano depois, em 5 de outubro de 2020, abriu o cadastro de chaves. Foram 3,5 milhões no primeiro dia, com aplicativo de banco grande engasgando pela manhã. No fim do dia 13 de outubro, pouco mais de oito dias depois, eram 30 milhões. A operação restrita começou em 3 de novembro, com uma parte dos clientes de cada instituição. Em 16 de novembro de 2020, o Pix entrou em operação plena.

O que ele tirou do caminho

No mês de estreia, o Pix já teve mais transações que o DOC. Em janeiro de 2021 passou o TED. Em março, o boleto. No primeiro trimestre de 2022, tornou-se o meio de pagamento eletrônico mais usado do país, à frente dos cartões de crédito e de débito.

O DOC, criado pelo próprio BC em 1985, não sobreviveu à comparação. Tinha limite de R$ 4.999,99 e só caía na conta no dia útil seguinte. Os bancos da Febraban pararam de aceitar novas ordens às 22h de 15 de janeiro de 2024 e fecharam o sistema em 29 de fevereiro de 2024. A TEC foi junto.

A curva de volume é o que se espera de uma infraestrutura que virou hábito. Foram 9,4 bilhões de transações em 2021, 24 bilhões em 2022, 41,7 bilhões em 2023, 63,4 bilhões em 2024 e 79,8 bilhões em 2025. Em valor, 2025 passou de R$ 35 trilhões. Agosto de 2026 foi o primeiro mês acima de 8 bilhões de transações: 8,11 bilhões, somando R$ 3,73 trilhões.

Há um detalhe que o número de transações esconde. No mesmo agosto, o TED fez 67 milhões de operações e movimentou R$ 3,90 trilhões, mais que o Pix inteiro. O Pix ganhou a quantidade. Pagamento de valor alto entre empresas continua, em boa parte, no trilho antigo.

O perfil de uso também mudou. Em 2020, 85% das transações eram entre pessoas físicas, e 6% eram de pessoas para empresas. Em 2025, as duas fatias estavam praticamente empatadas: 44% e 43%. O QR Code dinâmico, que as lojas geram a cada venda, saiu de 5% das transações em 2021 para 40% em 2025. A mediana de um Pix em 2025 foi de R$ 36, contra uma média de cerca de R$ 440. Muita transação pequena, poucas grandes puxando a média. É o padrão de quem substituiu o dinheiro vivo.

No fim de 2025, eram 148 milhões de pessoas físicas usando Pix, cerca de 86% dos adultos, além de 12,8 milhões de empresas, 926 instituições participantes e mais de 920 milhões de chaves.

Kafka, OpenShift, Ansible

O BC não comprou um sistema de pagamentos pronto. O SPI e o DICT foram desenvolvidos pelo próprio BC, que também opera os dois. O que ele foi buscar fora foi a base. A licitação pediu uma arquitetura distribuída e altamente escalável, construída sobre Apache Kafka.

A escolha faz sentido para o problema. Kafka é um log distribuído: as mensagens ficam gravadas em partições replicadas entre vários brokers. Para aguentar mais carga, você acrescenta brokers e partições em vez de trocar a máquina por uma maior. Se um broker cai, uma réplica assume. Para um sistema que não pode fechar à noite, nem no domingo, nem no Natal, essas duas propriedades são o requisito.

Quem ganhou foi a Red Hat, com a versão empresarial de cada peça, segundo o estudo de caso publicado pela empresa em janeiro de 2021. O AMQ faz o streaming com Kafka, o OpenShift hospeda as aplicações de acesso e de lógica de negócio, e o Ansible Automation Platform automatiza a infraestrutura e a integração com a automação dos parceiros.

PeçaProdutoPapel no Pix
MensageriaRed Hat AMQ (Streams for Apache Kafka)streaming distribuído entre os serviços
OrquestraçãoRed Hat OpenShiftaplicações de acesso e de lógica de negócio
AutomaçãoRed Hat Ansible Automation Platformautomação da infraestrutura e integração com parceiros

O número que costuma acompanhar essa história também vem dali. Na prova de conceito, com a carga esperada de 2 mil transações por segundo, 99% das transações internas do BC foram processadas em menos de quatro segundos. Vicente Fernandes, chefe da divisão de arquitetura de servidores do BC, disse que a Red Hat atendeu a todos os requisitos nessa etapa.

Vale ler com o ceticismo de sempre. É um teste de 2020, feito antes do lançamento e divulgado pelo fornecedor. A prova de conceito é a parte séria: é a etapa em que o fornecedor precisa mostrar a carga funcionando antes de levar o contrato. O estudo de caso é a parte de marketing.

Anatomia de um Pix

Um Pix entre dois bancos diferentes tem oito marcos de tempo definidos pelo BC, do momento em que você confirma até a notificação de que o dinheiro saiu. Estão no Manual de Tempos do Pix, que hoje está na versão 7.0. Antes disso, quando você digita a chave, o seu banco consulta o DICT e mostra o nome de quem vai receber.

pagador        PSP pagador            DICT / SPI (BC)          PSP recebedor
   |                |                        |                        |
   |--- chave ----->|---- consulta DICT ---->|                        |
   |<-- nome -------|<--- vínculo -----------|                        |
   |--- confirma -->| t0'                    |                        |
   |                | t1  monta pacs.008     |                        |
   |                |------ pacs.008 ------->| t1'                    |
   |                |                        | t2  disponibiliza ---->|
   |                |                        |<------ pacs.002 -------| t3'
   |                |                        | t4  débito e crédito   |
   |                |                        |     nas Contas PI      |
   |                |<----- pacs.002 --------| t5a                    |
   |<-- "pago" -----| t6a                    |                        |

O t0' é o instante em que o seu banco recebe a confirmação, e fica gravado no campo AcceptanceDateTime da mensagem. O t1 é quando o banco monta a pacs.008, a ordem de pagamento no padrão ISO 20022, medido antes da assinatura. O SPI recebe a mensagem por HTTP no t1' e a disponibiliza para o banco do recebedor no t2. O banco do recebedor responde com uma pacs.002 no t3'. No t4, o SPI troca os saldos nas Contas Pagamentos Instantâneos dos dois bancos, e esse é o momento da liquidação. A pacs.002 volta para o banco pagador no t5a, e você recebe o aviso no t6a.

Cada trecho tem meta própria:

TrechoMarcosMeta do BC
Banco do pagador monta e envia a ordemt1 − t0'P50 0,9 s · P95 1,5 s
Banco do recebedor autorizat3' − t2P50 1,4 s · P95 2,3 s
Tempo gasto dentro do SPI(t2 − t1') + (t5a − t3')P50 2,8 s · P99 4,6 s
Experiência de quem pagat6a − t0'P50 6 s · P99 10 s
Consulta de chave no DICT (lado do BC)—P99 1 s
Consulta de chave (experiência do pagador)—P99 2 s
Limite duro no canal primáriot0' → t440 s, depois o SPI rejeita
Canal secundário (agendamentos)t1' → t445 min

O limite duro é de 40 segundos. Passou disso, o SPI rejeita a transação. Pix agendado vai por um canal secundário, com limite de 45 minutos, para não disputar recurso com quem está no caixa esperando. Transação com suspeita de fraude pode ficar retida pelo banco do pagador por até 30 minutos entre 8h e 20h em dia útil, e por até 60 minutos no resto do tempo.

Um detalhe de engenharia que vale o parágrafo: o manual proíbe usar relógios de instituições diferentes para medir os indicadores, porque qualquer diferença pequena distorceria o resultado. Cada instituição responde pela sincronia dos próprios servidores. Por isso, cada intervalo da tabela é medido de um lado só. Quem já tentou medir latência entre dois datacenters com NTP de terceiros entende a decisão.

A disponibilidade também tem meta. O SPI precisa ficar no ar 99,9% do tempo, numa janela de três meses, e conta como fora do ar qualquer período em que 80% ou mais das requisições falhem por culpa dele durante mais de 36 segundos. A consulta ao DICT tem meta de 99,9%, e as atualizações, de 99,8%. Os bancos são divididos em categorias pelo volume, e as metas deles vão de 99,5% para os maiores até 95% para os menores.

Quando pagador e recebedor estão no mesmo banco, o Pix nem passa pelo SPI. A especificação do DICT proíbe consultar a chave nesse caso. O banco liquida internamente e tem até 30 dias para informar a transação ao BC.

Por baixo de tudo, está a liquidez. Cada participante direto mantém uma Conta PI no BC, que desde agosto de 2022 é remunerada pela Selic. Fora do horário dos sistemas de liquidez, das 6h30 às 18h30 em dia útil, as fontes de dinheiro para abastecer essa conta ficam mais restritas. O Pix funciona 24 horas por dia, 7 dias por semana. O caixa dos bancos precisa acompanhar. Esse ponto volta na parte sobre pesquisa acadêmica.

O que a infraestrutura aguenta hoje

Em 6 de dezembro de 2024, uma sexta-feira de quinto dia útil, o Pix passou pela primeira vez de 250 milhões de transações num único dia: foram 250,5 milhões, somando R$ 124,3 bilhões. Um ano depois, em 5 de dezembro de 2025, foram 313,3 milhões. O recorde de valor é de 19 de dezembro de 2025, com R$ 193,5 bilhões num dia.

O recorde atual de quantidade é de 4 de setembro de 2026: 318.073.816 transações liquidadas no SPI, somando R$ 186,89 bilhões. Dividido pelos 86.400 segundos do dia, dá cerca de 3,7 mil transações por segundo de média. Em agosto de 2026 inteiro, a média foi de uns 3 mil por segundo. Em 2025, de uns 2,5 mil por segundo, o ano todo, de madrugada inclusive. A carga da prova de conceito de 2020 hoje é a média de um dia comum. E o pico de um sistema de pagamento fica sempre bem acima da média.

O código é fechado, o contrato é aberto

O código do SPI e do DICT não está publicado. O que está publicado, com licença Apache 2.0, é o contrato: como cada parte do sistema conversa com a outra. Qualquer pessoa lê. Não precisa ser banco, nem pedir credenciamento, nem assinar acordo de confidencialidade.

São duas APIs. A API Pix é a que cada banco ou fintech expõe para empresas: cobrança, QR Code, conciliação e devolução. A especificação é OpenAPI 3.0, está na release 2.10.0 e tem cerca de 3 mil estrelas e 303 forks no GitHub. O BC padronizou essa API de propósito, e é ela que permite ligar o sistema de uma loja ao Pix para gerar QR Code a cada venda. Se uma loja troca de banco, a integração continua a mesma, e o custo de sair de um banco cai junto.

A API do DICT é a que os participantes usam para falar com o diretório do BC. Também é OpenAPI 3.0, também Apache 2.0, mas fala XML. A autenticação é TLS mútuo. Toda requisição que grava algo vai assinada com XML Digital Signature, e toda resposta do DICT volta assinada.

Um detalhe muda a leitura: o repositório do DICT no GitHub foi marcado como obsoleto. A última versão publicada ali é a 1.8.0, de setembro de 2022. As atualizações passaram a sair só no site do BC. A especificação continua pública, só mudou de endereço.

Em volta das APIs ficam os manuais: o de Segurança, o de Padrões para Iniciação, o de Tempos e o Operacional do DICT, todos na página de regulamentação do Pix.

A especificação do DICT também escreve a própria política de versão. Mudança incompatível pode sair no máximo uma vez a cada seis meses, e a versão anterior fica no ar por pelo menos um mês. Não é o "we do not break userspace" do kernel. Mas é uma promessa escrita, datada e cobrável.

DICT: a defesa contra raspagem está na especificação

O DICT guarda o vínculo entre chave, conta e dono: CPF ou CNPJ, nome, banco, agência, conta. No fim de 2022, 77% da população adulta já tinha chave cadastrada. Quem conseguisse consultar esse diretório em massa montaria um cadastro de meio país com nome, documento e banco. A especificação trata isso como ameaça de primeira classe e descreve cada defesa em texto aberto.

Os números abaixo são da versão 1.8.0. A versão vigente, no site do BC, pode ter mudado os valores.

Token bucket por pessoa

Toda consulta de chave passa por limitação de requisições com o algoritmo token bucket. Cada política tem um balde de fichas, uma taxa de reposição e uma regra de contagem. Quando o balde zera, o DICT responde 429.

A política mais interessante é a que olha para o usuário final. O balde de uma pessoa física tem 100 fichas, o de uma empresa tem mil, e os dois repõem 2 fichas por minuto. São duas políticas com os mesmos números: uma para chaves de e-mail e celular, outra para CPF, CNPJ e chave aleatória. Consulta que encontra a chave custa 1 ficha. Consulta de chave que não existe custa 20. Pix efetivamente enviado depois da consulta devolve 1 ficha.

EventoEfeito no balde
consulta que encontra a chave−1 ficha
consulta de chave que não existe (404)−20 fichas
Pix efetivamente enviado depois da consulta+1 ficha

Quem usa o Pix normalmente consulta, paga e recupera a ficha. Quem tenta varrer números de celular erra quase sempre, e cada erro custa vinte vezes um acerto. Cinco chutes errados esvaziam o balde cheio de uma pessoa física. Depois disso, a reposição é de 2 fichas por minuto, e cada erro continua custando 20.

Existe uma segunda camada, no nível da instituição. Cada participante cai numa categoria de A a F, que vai de 12 mil fichas por minuto, com balde de 20 mil, até 2 fichas por minuto, com balde de mil. Nessa camada, a consulta que não encontra nada custa 3 fichas. Um banco que deixa cliente raspar o diretório começa a ser estrangulado junto.

O CPF do pagador em cada consulta

Para o limite por pessoa funcionar, o DICT precisa saber quem é a pessoa. Toda consulta leva o cabeçalho PI-PayerId. Desde a versão 1.5.0, ele carrega o CPF ou o CNPJ de quem vai pagar, e a especificação proíbe pseudonimizar esse valor, porque é por ele que o BC rastreia quem estoura limite. A consulta também leva o PI-EndToEndId, o identificador do pagamento que ela antecede.

Contadores quantizados

A consulta de uma chave devolve também dados antifraude sobre o recebedor: quantas transações ele teve, quantos relatos de fraude recebeu e quantos foram confirmados. Os contadores são agregados por chave, por titular e por conta, em três janelas: últimos 3 dias, últimos 30 dias e últimos 6 meses.

Os contadores de transações não vêm exatos. A escala é 0, 1, 5, 10, 50, 100, 500, 1.000, 5.000, sempre arredondando para cima. Três transações viram 5. Cento e noventa viram 500.

A especificação não explica o porquê. A leitura mais plausível é que o banco do pagador precisa de ordem de grandeza para medir risco, e só disso. Conta que nunca recebeu nada é uma coisa. Conta com milhares de recebimentos é outra. O número exato seria uma informação financeira sobre um terceiro, entregue a quem só vai mandar um Pix para ele.

Os contadores também não zeram quando a chave ou a conta é desativada, e passam para o novo registro em caso de portabilidade ou troca de titular. Apagar a chave não limpa o histórico.

Reconciliação com XOR

Cada banco mantém uma cópia dos vínculos dos seus clientes, e ela precisa bater com o DICT. Para isso, toda operação sobre um vínculo gera um CID: um HMAC-SHA256 dos atributos essenciais do vínculo, que usa como chave os 16 bytes aleatórios da requisição que o criou.

Para conferir a base inteira, o banco não manda milhões de registros. Calcula o VSync, que é o XOR de todos os CIDs de um tipo de chave, e compara com o do DICT. XOR é comutativo e é o próprio inverso. A ordem não importa, e incluir ou remover um vínculo custa um XOR só. Se os dois VSyncs batem, as bases são iguais com altíssima probabilidade. Se não batem, com certeza não são.

O que mudou depois da v1.8.0

Em novembro de 2023, as informações de segurança do DICT ganharam campos para o motivo da notificação e o tipo de fraude. Desde julho de 2025, os dados ligados às chaves precisam bater com o cadastro de CPF e CNPJ da Receita Federal. Desde outubro de 2025, o DICT deixa de devolver os dados da chave quando ela ou o titular foram marcados por fraude pelo próprio banco que receberia o Pix.

Quando o elo fraco está fora do BC

O Relatório de Gestão do Pix 2023–2025 afirma que os sistemas do BC nunca sofreram um ataque bem-sucedido. O mesmo relatório admite que fraudes, golpes e ataques a instituições participantes passaram a usar o Pix cada vez mais como meio de distribuição. As duas coisas são verdade ao mesmo tempo, e o caso mais caro mostra por quê.

Na noite de 1º de julho de 2025, um ataque aos sistemas da C&M Software desviou dinheiro das contas de reserva que bancos mantêm no BC. A C&M não movimenta dinheiro de ninguém: ela conecta instituições menores ao Sistema de Pagamentos Brasileiro. O dinheiro saiu por Pix e foi convertido em criptomoedas. A EBC confirmou pelo menos R$ 400 milhões desviados. A polícia prendeu um funcionário da C&M que recebeu R$ 15 mil, R$ 5 mil pela senha e mais R$ 10 mil para montar o acesso dos criminosos.

O SPI funcionou como especificado. O que falhou foi a credencial de um fornecedor, vendida por quem tinha acesso a ela. Nenhuma especificação pública resolve um insider com preço.

A resposta veio em camadas. Desde setembro de 2025, participantes que não são autorizados pelo BC, ou que se conectam à Rede do Sistema Financeiro Nacional por meio de um provedor de tecnologia, têm teto de R$ 15 mil por Pix, e o SPI rejeita automaticamente o que passar disso. Desde novembro de 2024, só instituições autorizadas pelo BC podem participar, e o prazo para as instituições de pagamento pedirem autorização foi antecipado para 1º de maio de 2026. Desde janeiro de 2026, todo participante, exceto cooperativa de crédito, precisa ter pelo menos R$ 5 milhões de capital social e de patrimônio líquido.

No lado de quem paga, desde novembro de 2024, Pix feito de um aparelho não cadastrado tem limite de R$ 200 por transação e R$ 1.000 por dia. Desde setembro de 2025, o bloqueio cautelar de até 72 horas também vale para contas de empresas.

O MED, o Mecanismo Especial de Devolução, existe desde 2021. Em outubro de 2025 ganhou o botão de contestação dentro do aplicativo do banco. A versão 2.0 ficou obrigatória em 2 de fevereiro de 2026. Ela segue o dinheiro pelas contas intermediárias, obriga o bloqueio dos valores suspeitos por até 11 dias durante a análise e dá 30 minutos para o banco da vítima avisar o banco que recebeu. Um algoritmo mapeia os caminhos de dispersão e envia as notificações automaticamente, mas a devolução só é pedida a quem teve fraude confirmada e está ligado à transação original por uma cadeia contínua de repasses. O desenho protege o vendedor de boa-fé que recebeu parte do dinheiro sem saber.

O próximo passo é o mais interessante para quem trabalha com modelo. O BC está desenvolvendo um indicador de probabilidade de fraude, calculado de forma centralizada e em tempo real para todas as transações, a partir de um modelo de machine learning. A decisão de autorizar continua com cada banco, e o próprio BC diz que só vai compartilhar o indicador se confiar no ajuste do modelo e se a análise jurídica permitir. Um score de risco central sobre cada Pix do país é uma ferramenta poderosa. A pergunta de projeto é quem vê esse número e sob quais regras.

O que a pesquisa acadêmica encontrou

O Pix virou objeto de estudo cedo, e os resultados vão além de "deu certo".

Em março de 2022, um boletim do Banco de Compensações Internacionais assinado por Angelo Duarte, Jon Frost, Leonardo Gambacorta, Priscilla Koo Wilkens e Hyun Song Shin registrou que o Pix tinha alcançado 67% dos adultos em pouco mais de um ano. Os autores apontam dois ingredientes: a participação obrigatória dos bancos grandes, para dar o empurrão inicial ao efeito de rede, e o papel duplo do BC como provedor da infraestrutura e dono das regras. A obrigação vale para instituições com 500 mil contas ativas ou mais.

Sergey Sarkisyan, hoje na Ohio State, estudou o efeito sobre a competição bancária. Os depósitos dos bancos pequenos cresceram em relação aos dos grandes, porque o Pix nivelou a conveniência de pagamento entre eles. Mais competitivos no serviço de pagamento, os pequenos passaram a pagar juros relativamente menores nos depósitos, e o modelo estimado por ele indica ganho de bem-estar para os depositantes. Antes, o banco pequeno compensava a desvantagem pagando mais juro. Com o Pix, deixou de precisar.

Os números do BC apontam na mesma direção. As instituições de pagamento eram 25,5% das transações do lado pagador em 2020 e chegaram a 50% em 2025. Os bancos múltiplos caíram de 55,8% para 35%. O índice de concentração, o Herfindahl-Hirschman, está abaixo de 10%, faixa considerada de baixa concentração.

O custo aparece num working paper do próprio BC. Rodrigo Gonzalez, do BC, Yiming Ma, de Columbia, e Yao Zeng, de Wharton, mostram que o pagamento instantâneo tirou dos bancos a capacidade de segurar pagamentos e compensar entradas e saídas no fim do dia. Para o banco mediano, entre 57% e 80% dos fluxos de Pix teriam sido compensáveis no modelo antigo. A resposta dos bancos foi guardar mais ativos líquidos: um desvio-padrão a mais de uso de Pix leva a 15,4 pontos percentuais a mais de ativos líquidos, principalmente títulos públicos, e a menos crédito na carteira. Nas palavras dos autores, os bancos ficam mais "estreitos".

O instrumento que eles usam para isolar causa e efeito é um detalhe técnico do próprio Pix: os timeouts. Se o banco do outro lado não processa a transação em 40 segundos, ela falha. Os autores medem só as falhas causadas pelos bancos da contraparte, que o banco estudado não controla. O limite de 40 segundos do Manual de Tempos virou variável instrumental num paper de finanças.

O mesmo trabalho cita outro, de Liang, Sampaio e Sarkisyan, segundo o qual a competição maior por depósitos amplifica a transmissão da política monetária. O Pix mexe na Selic por um caminho que ninguém desenhou em 2018.

Pix, UPI, FedNow e o resto do mundo

O primeiro sistema de pagamento instantâneo foi o da Coreia do Sul, em 2001, e em 2023 já eram mais de 60 jurisdições com algum sistema do tipo. O que separa o Pix não é a velocidade. É o uso.

Um estudo do BIS de 2024, citado pelo Fed de Richmond, mediu transações por habitante por mês em 2023: 35 no PromptPay da Tailândia, 27 no Pix, 13 no Swish da Suécia e 11 no UPI da Índia. Os Estados Unidos, somando RTP e FedNow, tinham 0,12 no primeiro trimestre de 2026. O valor médio também conta a história: cerca de US$ 92 no Pix, US$ 6 no UPI, US$ 3.750 no RTP e US$ 99.414 no FedNow.

SistemaPaísInícioOperadorVolume recenteValor médio
PixBrasilnov/2020Banco Central8,11 bi transações em ago/2026~US$ 92
UPIÍndia2016NPCI24,51 bi transações em ago/2026~US$ 6
RTPEUAnov/2017The Clearing House128 mi por trimestre (1º tri/2026)~US$ 3.750
FedNowEUAjul/2023Federal Reserve2,73 mi por trimestre (1º tri/2026)~US$ 99.414

Índia: mais volume, front-end concentrado

O UPI processou 24,51 bilhões de transações em agosto de 2026, média de 791 milhões por dia, com 752 bancos conectados. Em números absolutos, é três vezes o Pix. Por habitante, o Pix roda mais que o dobro.

A diferença de desenho está na ponta. No UPI, a maior parte do uso passa por aplicativos de terceiros. Em julho de 2026, o PhonePe, do Walmart, tinha 45,89% das transações, o Google Pay tinha 32,33% e o Paytm, 8,05%. Três aplicativos somam 86% do volume. No Pix, a ponta é o aplicativo do próprio banco ou de um iniciador regulado, e a concentração medida pelo BC fica abaixo de 10%. A infraestrutura é pública nos dois países. A porta de entrada, não.

Estados Unidos: trilho moderno, pouca gente passando

O FedNow entrou no ar em julho de 2023 e reunia 1.725 bancos e cooperativas de crédito no primeiro trimestre de 2026, 19,7% das instituições americanas. No trimestre, processou 2,73 milhões de transações, somando US$ 271 bilhões. No ritmo médio do dia recorde, o Pix faz 2,73 milhões de transações em uns 12 minutos.

A comparação é injusta, e a pesquisa explica por quê. Zhu Wang e Vinh Phan, do Fed de Richmond, lembram que os americanos já têm alternativas que parecem instantâneas, como Zelle, transferências para cartão e carteiras digitais, com liquidação depois. Países que dependiam de dinheiro vivo pulam etapas com mais facilidade que países com cartão e ACH em todo lugar. Por isso o FedNow ficou com pagamentos de valor alto: folha de pagamento, liberação de financiamento, liquidação imobiliária. Sarkisyan aponta a outra diferença: o Pix foi desenhado como sistema de varejo, com participação obrigatória dos bancos, e o FedNow chegou sem essa obrigação.

Europa: a conexão que começou agora

Em 24 de setembro de 2026, o BC e o Banco Central Europeu começaram a avaliar a viabilidade de ligar o Pix ao TIPS, a infraestrutura de liquidação instantânea do Eurosistema, que hoje opera euro, coroa sueca e coroa dinamarquesa. O BCE estuda conexões semelhantes com o UPI, com o sistema suíço e com o Nexus. Entre elas, a do Pix é a mais embrionária, e não há cronograma público.

Hoje, Pix fora do Brasil funciona por parceria entre empresas. O pagamento sai em reais, pela infraestrutura doméstica, para uma instituição brasileira, que depois faz a remessa ao exterior pelo caminho tradicional. O Pix em si só liquida transações domésticas. Uma ligação direta entre sistemas de bancos centrais seria outra coisa.

Carlos Eduardo Brandt

O técnico que respondia sobre tarifas naquela coletiva de 2020 entrou no Banco Central como analista, há mais de 23 anos. Brandt é formado em engenharia civil pela UnB e em direito pelo IESB, com especialização em finanças pela FGV. Chegou no início do período em que o BC reestruturava o Sistema de Pagamentos Brasileiro, em 2002.

No lançamento do Pix, ele era chefe-adjunto do Departamento de Competição e de Estrutura do Mercado Financeiro, o Decem, e era quem explicava o sistema nas lives do BC. Liderou o time que desenvolveu o Pix. Em 2021, quando o Pix fez um ano, foi o único brasileiro na lista da Bloomberg das 50 pessoas que definiram os rumos dos negócios naquele ano.

A imprensa o chama de "pai do Pix". O próprio BC prefere dizer, no Relatório de Gestão, que o Pix foi construído a múltiplas mãos, pelo corpo técnico do BC e pelas instituições que participaram da construção. As duas coisas são verdade ao mesmo tempo. Projeto desse tamanho precisa de muita gente e de alguém que responda por ele.

Em agosto de 2025, depois de 23 anos, Brandt deixou o BC e foi para o FMI, em Washington, como especialista sênior do setor financeiro. À BBC News Brasil, disse que achava que poderia contribuir com outros países numa escala global. O assunto dele agora é o problema que o Pix ainda não resolve: pagamento instantâneo entre países. Ele acompanha de perto o Nexus, do BIS, que começa por Índia, Malásia, Filipinas, Singapura e Tailândia, e a integração financeira dos 16 países da África Austral.

Um mês depois de o BC começar a estudar a ligação com a Europa, o problema que ele foi resolver fora bateu na porta do lugar de onde ele saiu.

O que o Pix abriu

O Pix não é open source no sentido estrito. O código do SPI e do DICT continua dentro do BC. A base é Kafka, projeto aberto, comprado com suporte de uma empresa. O que o BC abriu foi o resto: as APIs com licença Apache 2.0, os manuais, as metas de tempo com percentil, a política de versão e até a regra que decide quanto custa consultar uma chave que não existe.

Nada disso é de graça. Os bancos perderam a compensação de fim de dia e seguram mais título público no lugar de crédito. O perímetro virou o alvo, e o maior roubo da história do sistema passou por uma credencial vendida por R$ 15 mil. O dinheiro grande continua no TED.

Em 1883, Auguste Kerckhoffs escreveu sobre cifras militares que um sistema precisa continuar seguro mesmo se cair na mão do inimigo. O segredo fica na chave, não no mecanismo. O DICT segue a mesma lógica. Saber que o balde de uma pessoa física tem 100 fichas não dá ficha nenhuma a ninguém. Para passar do limite, o atacante precisa de mais CPFs e de mais contas, e cada um deles deixa rastro.

Esconder o desenho é apostar que ninguém vai procurar. Publicar é apostar que procurar não adianta.

Fontes

Documentos oficiais e especificações

Pesquisa

Fornecedor

Imprensa