- mell280
03/10/2026 09h43
Falsas bets prometem até R$ 3 mil com depósitos a partir de R$ 20 e bloqueiam saque
Investigação da ZenoX encontrou QR Pix fabricado no navegador, 68% das transações presas como pendentes e dados de mais de 3,6 mil contas expostos
Falsas plataformas de apostas divulgadas em TikTok, Instagram e Telegram prometem retornos de até R$3 mil a partir de depósitos de R$20 a R$30, mas têm o saque bloqueado pela própria lógica da aplicação. A investigação, conduzida pela ZenoX, startup brasileira de inteligência artificial aplicada à cibersegurança, encontrou sites que, após o primeiro depósito, cobram mais R$30 como “taxa de liberação” e chegam a fabricar um QR Pix no navegador do usuário. Em uma das bases analisadas, 68% das 231 transações estavam com status pendente. Em outra plataforma ligada à operação, dados de mais de 3,6 mil contas ficaram expostos.
Batizada de Saque Fantasma, a investigação analisou uma rede de falsas bets que opera em diferentes endereços, mas repete o mesmo mecanismo. Dos 231 depósitos examinados em uma das bases, 92% tinham valores entre R$20 e R$30, justamente a faixa usada para atrair usuários com a promessa de retornos que chegam a R$3 mil.
O segundo Pix aparece na hora do saque
Depois do primeiro depósito, o usuário encontra uma interface semelhante à de uma casa de apostas, com jogos, saldo e registros de supostos saques. Quando tenta retirar o dinheiro, porém, a plataforma informa que é preciso pagar R$30 via Pix para liberar o valor. Antes de apresentar a cobrança, o site ainda simula o processamento da solicitação.
A análise do código mostrou que, quando a emissão da cobrança pelo serviço de pagamento falha, o próprio site gera um QR Pix localmente no navegador. O mecanismo responsável por verificar o pagamento, porém, não consegue confirmar a taxa como paga. O saque permanece com o status de “pagamento da taxa pendente” e o usuário pode gerar um novo QR, reiniciando o processo.
“A sofisticação não está necessariamente em usar uma tecnologia inédita, mas em combinar recursos simples para criar uma experiência convincente. Quando toda a jornada, do primeiro depósito à tentativa de saque, reforça a sensação de legitimidade, fica muito mais difícil para a vítima perceber onde termina a plataforma e começa a fraude”, afirma Gabriel Paiva, CEO da ZenoX
A estratégia para levar usuários até essas páginas passa principalmente pelas redes sociais. Uma das contas de TikTok relacionada ao esquema tinha mais de 126 mil seguidores e 2,5 milhões de curtidas. A ZenoX também encontrou abordagens pelo Instagram e presença no Telegram. As publicações combinam depósitos baixos, promessas de retorno elevado e senso de urgência para estimular o primeiro Pix.
Golpe funciona sem instalar malware
Apesar da estrutura técnica, a fraude não depende da instalação de um programa malicioso no celular ou computador. O mecanismo está no próprio site. A plataforma reproduz elementos de uma bet convencional, mas sua lógica bloqueia a conclusão do saque e cria uma nova cobrança quando o usuário tenta retirar o suposto saldo.
Os pesquisadores conseguiram chegar à estrutura interna porque as próprias plataformas deixaram credenciais de produção expostas no JavaScript público. A investigação encontrou ainda uma falha que permitia elevar os privilégios de uma conta durante o cadastro. A partir das informações deixadas acessíveis pela aplicação, foi possível analisar o backend e as bases usadas pela operação.
Uma delas pertencia à NEWWBET7K, plataforma que repetia elementos encontrados nos outros sites. O backend deixou acessível uma base com mais de 3,6 mil contas contendo nomes, e-mails e telefones. A exposição aumenta o risco de novas tentativas de fraude, inclusive abordagens que usem informações da própria vítima para oferecer uma suposta recuperação do dinheiro.
Mesmo golpe, novos endereços
A investigação identificou três domínios relacionados à operação: maxxbet7k.online, maxbtt7k.online e newwbet7k.online. Os pesquisadores encontraram elementos em comum de aplicação, infraestrutura e funcionamento, o que sustenta a avaliação de que os endereços fazem parte da mesma operação.
A ZenoX também encontrou indícios de ligação com uma segunda trilha de golpes conhecida como “Ayrla milionária”, divulgada nas redes sociais como um suposto “bug de saque”. Nesse ponto, o relatório é mais cauteloso: a correlação é classificada com confiança moderada e as evidências não permitem afirmar que as mesmas pessoas estejam por trás das diferentes fachadas.
“Combater esse tipo de fraude exige olhar para a operação como um todo, e não apenas para o site que está no ar naquele momento. Domínios podem mudar rapidamente, enquanto a infraestrutura, os canais de distribuição e a lógica do golpe continuam funcionando. É essa visão mais ampla que permite antecipar novas campanhas, em vez de agir apenas depois que elas chegam às vítimas”, explica Paiva.
Caiu no golpe? Saiba o que fazer!
Para quem já enviou dinheiro, a principal orientação da ZenoX é interromper qualquer novo pagamento. A investigação mostra que pedidos de taxa de saque, verificação, depósito adicional ou valor mínimo para liberar o saldo fazem parte da continuidade da fraude. Por isso, uma nova cobrança não deve ser encarada como uma forma de recuperar o primeiro Pix.
O relatório também recomenda preservar o máximo possível de evidências antes que páginas, perfis ou conversas desapareçam. Entre os principais cuidados estão:
- Não realizar novos depósitos, mesmo que a plataforma alegue que o pagamento é necessário para liberar o saque;
- Guardar comprovantes dos Pix realizados, além de registros das transações exibidas pelo site;
- Fazer capturas de tela das conversas, páginas e perfis usados para divulgar a falsa bet ou abordar a vítima;
- Preservar links e publicações relacionados ao golpe, que podem ajudar a documentar como ocorreu a abordagem;
- Registrar a denúncia nos canais adequados e também reportar os perfis e conteúdos às plataformas em que foram encontrados.
Há ainda um risco depois do primeiro golpe. Como a investigação encontrou bases com nomes, e-mails, telefones, histórico de transações e identificadores relacionados ao Pix, essas informações podem ser usadas em novas abordagens.
Por isso, a ZenoX recomenda atenção especial a contatos que apareçam posteriormente prometendo recuperar o dinheiro perdido mediante uma nova taxa ou pagamento. A orientação é não enviar novos valores e preservar também as evidências dessas abordagens.
Para plataformas e serviços envolvidos na cadeia, a recomendação é que o combate não se limite à derrubada de um único site. Deve-se:
- realizar o bloqueio e o monitoramento da rede de domínios relacionados à operação;
- Revisar credenciais de pagamento;
- Acompanhar novas variações dos endereços;
- Acompanhar a atuação sobre contas usadas no TikTok, Instagram e Telegram.
O relatório completo “Saque Fantasma”, com indicadores identificados e as recomendações para bloqueio e vigilância da operação está disponível no site:https://saque-fantasma.zenoxapp.com


