Nova regra de vigilância entra em vigor
A partir de 1º de outubro de 2026, transferências acima de US$ 10 mil para carteiras de autocustódia passaram a ser reportadas automaticamente ao Conselho de Controle de Atividades Financeiras. A Resolução BCB nº 588, que alterou a Circular 3.978, transfere para as corretoras autorizadas pelo Banco Central a responsabilidade de notificar o órgão sempre que um cliente movimenta esse montante para fora das plataformas reguladas.
O limite de US$ 10 mil se aplica a cada transação individual, não ao volume acumulado ao longo do mês. Transferências de US$ 9.999 repetidas vezes não acionam a notificação, mas a movimentação de US$ 10 mil em uma única operação gera o registro imediato no COAF. A regra não impõe teto para autocustódia nem proíbe retiradas. Ela apenas cria uma camada adicional de rastreamento sobre valores que saem do perímetro das corretoras autorizadas.
Corretoras concentram o fardo da vigilância
A obrigação de reportar recai exclusivamente sobre as Virtual Asset Service Providers licenciadas pelo Banco Central. Investidores que mantêm criptomoedas em autocustódia não precisam enviar declarações ao COAF por conta própria. A responsabilidade se transfere para a instituição que processa a transferência, seja ela uma exchange brasileira autorizada ou uma plataforma internacional que opere sob as regras do BC.
Segundo a norma, o reporte ao COAF ocorre no momento em que a corretora confirma a transação para uma carteira que não pertence ao sistema da própria instituição. Transferências entre contas dentro da mesma plataforma ficam de fora do escopo, assim como movimentações entre carteiras de autocustódia que não passam por intermediários regulados. O foco da vigilância está na porta de saída das corretoras, não nas operações entre carteiras pessoais.
Contexto global de chaves comprometidas
A medida do Banco Central coincide com o pior ano para segurança em protocolos descentralizados. Entre janeiro e agosto de 2026, perdas em DeFi atingiram US$ 1,3 bilhão, sendo que a maioria dos ataques explorou chaves privadas comprometidas, não falhas em contratos inteligentes. O Drift Protocol perdeu US$ 285 milhões em abril após invasores obterem acesso a credenciais de administrador por meio de engenharia social. O KelpDAO registrou prejuízo de US$ 290 milhões no mesmo mês, quando chaves de desenvolvedores vinculadas ao LayerZero foram roubadas.
Analistas de segurança atribuem 44% das perdas de 2026 ao grupo Lazarus, da Coreia do Norte, que concentrou esforços em ataques direcionados contra validadores e desenvolvedores de protocolos. A Coldcard enfrentou vulnerabilidade crítica em julho, quando falha no gerador de entropia do firmware permitiu ataques de força bruta contra sementes de recuperação, resultando em US$ 130 milhões em perdas. O padrão se repete: invasores buscam as chaves, não os códigos.
Impacto sobre o usuário brasileiro
Para quem mantém valores abaixo de US$ 10 mil em autocustódia, a norma não altera a rotina. Retiradas menores continuam processadas sem notificação ao COAF. Investidores que movimentam quantias maiores passam a figurar em relatórios enviados ao órgão de inteligência financeira, mas sem consequências diretas sobre a operação. A transferência é concluída normalmente; o que muda é o registro da movimentação em sistemas de monitoramento.
A Instrução Normativa RFB 1.888 já exige declaração mensal de operações em criptomoedas à Receita Federal quando o total negociado no mês supera R$ 30 mil. A regra do COAF adiciona uma segunda camada de vigilância focada em autocustódia, independente do volume declarado ao Fisco. As duas normas operam em paralelo, com objetivos distintos: a Receita rastreia tributação, o COAF monitora lavagem de dinheiro e financiamento ilícito.
Pressão sobre corretoras não autorizadas
A Resolução BCB nº 588 reforça a estratégia do Banco Central de concentrar o mercado cripto brasileiro em plataformas licenciadas. Exchanges que não obtiverem autorização até 29 de outubro de 2026 serão impedidas de receber transferências de bancos e instituições de pagamento autorizadas pelo BC. Quatro corretoras já encerraram atividades em 2026: Bitnuvem em abril, NovaDAX em junho, Digitra em agosto e Coinext em 3 de setembro, afetando cerca de 200 mil clientes.
Corretoras autorizadas enfrentam capital mínimo entre R$ 10,8 milhões e R$ 37,2 milhões, dependendo do porte. A exigência de infraestrutura de compliance e integração com sistemas de reporte ao COAF eleva os custos operacionais. Plataformas menores que não conseguem arcar com a estrutura regulatória saem do mercado, transferindo os clientes para exchanges maiores ou para operações fora da jurisdição brasileira.
Autocustódia sob vigilância permanente
A regra de US$ 10 mil marca uma mudança no modelo de fiscalização de criptomoedas no Brasil. Até 2026, o controle se concentrava em transações de compra e venda reportadas à Receita Federal. Agora, o Banco Central monitora a saída de ativos para fora do sistema regulado, criando um mapa de fluxos entre corretoras autorizadas e carteiras pessoais. A autocustódia permanece legal, mas deixa de ser invisível para o sistema de inteligência financeira.
O COAF não divulga quantas notificações de criptomoedas recebe mensalmente, nem quais corretoras reportam maior volume de retiradas para autocustódia. A norma tampouco estabelece penalidades específicas para investidores que transferem valores acima do limite. A vigilância é passiva: os dados são coletados, cruzados com outras fontes e acionados apenas quando identificam padrões suspeitos de lavagem ou financiamento ilícito.