MFA resolve um problema diferente
MFA foi construído para responder a uma pergunta: quem está logando também controla um segundo fator — telefone, autenticador, chave física? Isso tem valor para segurança de conta. Não diz nada sobre se a instrução que acaba de ser emitida realmente veio dessa pessoa — ou de uma conta comprometida apesar do MFA estar ativo.
MFA pode ser contornado
SIM-swap, em que um atacante convence a operadora a transferir um número para outro aparelho, contorna MFA por SMS diretamente. Sites de phishing que retransmitem códigos de uso único em tempo real contornam MFA por app. Ambas são técnicas de ataque estabelecidas — “exigimos MFA” não é a proteção sem brechas que pode parecer.
A lacuna que MFA deixa em uma transação de transferência
Mesmo com MFA aplicado, a pergunta fundamental na fraude em transferências continua a mesma: a parte que dá esta instrução é realmente quem afirma ser? MFA confirma acesso ao dispositivo. Não confirma a identidade do ser humano do outro lado — que é exatamente o que importa quando dinheiro se move.
O que a verificação biométrica adiciona
Um match biométrico — rosto ao vivo comparado com uma identidade declarada — fecha uma lacuna diferente da do MFA. Não importa se uma conta foi comprometida ou um código capturado, se a pessoa real que faz a verificação precisa bater fisicamente. Phishing e SIM-swap não vencem isso. Essa verificação — como qualquer outro controle no processo — é gravada em uma blockchain privada, então nem o registro em si pode ser alterado em silêncio.
Camadas, não “ou um ou outro”
Este não é um argumento contra MFA — é um argumento por uma camada que MFA nunca foi projetada para oferecer. Segurança de conta e verificação de identidade resolvem problemas diferentes; um processo que depende só de uma delas perde a outra.
- MFA já não é segurança suficiente para transações financeiras?
- MFA tem valor, mas verifica acesso ao dispositivo, não a identidade da pessoa por trás de uma transação específica. São garantias diferentes.
- Como a verificação biométrica resiste ao phishing?
- Um match biométrico exige a presença física real da pessoa sendo verificada — um código phishado ou um SMS capturado não replica isso.
