# «Dê-me o código de retirada»: o golpe do SMS que desvia a sua encomenda no ponto de recolha

> Um SMS pede-lhe o código de retirada de uma encomenda num ponto de recolha, em nome da transportadora ou de um comprador apressado. Veja como funciona este desvio, por que é tão credível e que reflexos adotar.

- Source: https://www.envoyer-sms-gratuit.com/pt/blog/2026-10-04/arnaque-sms-faux-vendeur-leboncoin-code-retrait-point-relais
- Published: 2026-10-04 (4 de outubro de 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: pt
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Protection des données, smartphone

---
«Olá, serviço de entregas: a sua encomenda 7G42B está retida no ponto de recolha. Para confirmar a sua identidade, agradecemos que nos comunique por SMS de resposta o código de retirada de 6 dígitos recebido neste número.»

Este não lhe pede o cartão bancário. Não o encaminha para uma página falsa do banco, não reclama 1,99 € de taxas aduaneiras, não ameaça devolver a encomenda ao remetente. Pede-lhe uma coisa minúscula, quase administrativa: seis dígitos. Seis dígitos que acabou efetivamente de receber, que não se parecem com uma palavra-passe e cuja utilidade você não sabe muito bem qual é.

É exatamente por isso que funciona. O código de retirada de um ponto de recolha é um dos raros segredos do dia a dia que ninguém considera um segredo. Mostramo-lo no ecrã ao comerciante, lemo-lo em voz alta numa loja cheia de gente, enviamo-lo ao cônjuge para que ele levante o pacote ao voltar para casa. Os golpistas simplesmente perceberam que esse pedaço de código vale, na realidade, o preço da encomenda.

![Jovem de óculos sentada em degraus, a consultar o smartphone com um copo de café na mão](/images/blog/2026-10-04-arnaque-sms-faux-vendeur-leboncoin-code-retrait-point-relais/hero.jpg)

## O que o código de retirada protege realmente

Desde que as redes de pontos de recolha explodiram — comércio local, cacifos automáticos, armários em estações ou em centros comerciais —, as transportadoras tiveram de resolver um problema simples: como garantir que a pessoa certa recebe o pacote certo, sem impor um documento de identificação em cada entrega?

A resposta foi o código de utilização única, enviado por SMS ou por e-mail ao destinatário. Em muitas redes, esse código **substitui** a verificação de identidade: basta apresentá-lo para que a encomenda seja entregue. Algumas cadeias pedem também um documento de identificação, mas a prática varia muito de comerciante para comerciante, e é precisamente essa variabilidade que abre a brecha.

Ou seja, o código de retirada não é um detalhe logístico. É uma **chave**. Quem a tem pode, em muitos casos, sair com um pacote que não lhe pertence — sem violência, sem arrombamento, sem nem sequer ter de mentir longamente ao comerciante.

> Um código de retirada comporta-se como o PIN de um cartão bancário: só tem valor enquanto você for o único a conhecê-lo.

## Os quatro cenários mais frequentes

### 1. O falso serviço de apoio ao cliente da transportadora

É a versão mais direta. Está à espera de uma encomenda e recebe um SMS que se apresenta como a transportadora, invocando um pretexto de verificação: «endereço incompleto», «encomenda retida», «registo duplicado», «controlo antifraude». Pedem-lhe que reenvie o código para «desbloquear» a retirada.

Nas variantes mais elaboradas, uma chamada telefónica segue-se ao SMS. Uma voz calma, vocabulário profissional («rota», «hub», «ponto de entrega autorizado»), um nome próprio, um número de processo. Nada disso custa o que quer que seja a fabricar.

### 2. O comprador apressado numa plataforma de anúncios classificados

Está a vender um objeto. O comprador diz que já pagou, pede-lhe que envie a encomenda — e depois, uma vez depositada a guia de envio, reclama «o código de rastreio e o código de retirada para que o primo possa levantar o pacote em seu lugar». O pagamento, esse, nunca foi validado, ou será contestado mais tarde. Você perde o objeto e o dinheiro.

Existe também a variante inversa: você é o comprador e o «vendedor» pede-lhe o código recebido para «provar que a entrega foi efetuada» e desbloquear o seu pagamento. Uma vez transmitido o código, a encomenda é levantada por um terceiro e o vendedor jura que enviou tudo.

### 3. A encomenda que nunca encomendou

Esta é mais traiçoeira. Um SMS anuncia-lhe uma encomenda à espera, com um código. Você não se lembra de nada, mas a curiosidade faz o resto. Na realidade, um golpista usou o seu número como contacto numa compra fraudulenta paga com dados roubados. Ele precisa do **seu** código para recuperar a mercadoria sem ligar a retirada à sua própria identidade. Ao transmiti-lo, você torna-se o elo visível de uma fraude que não é sua.

### 4. O código que não é nada um código de retirada

Por fim, há uma confusão que os golpistas cultivam com cuidado. Os SMS com um código de 6 dígitos tornaram-se tão banais — início de sessão numa conta, validação de pagamento, autenticação em dois passos — que muita gente já não lê o remetente nem o texto. Um golpista que tente entrar na sua conta numa plataforma de entregas, de mensagens ou de pagamentos vai ligar-lhe fazendo-se passar pelo «serviço de entregas» e pedir-lhe «o código que acabou de receber». Não é um código de retirada: é a chave da sua conta.

## Porque é que este golpe passa ao lado dos radares

As campanhas clássicas de smishing têm um ponto fraco: contêm um link. Um link pode ser observado, analisado, acaba por ser denunciado e bloqueado. Os navegadores mostram avisos, os operadores filtram, as bases de domínios maliciosos são atualizadas.

Aqui, muitas vezes não há **link nenhum**. Apenas um pedido formulado em linguagem natural. Nenhum filtro técnico pode decidir que um SMS a pedir «o código de 6 dígitos» é fraudulento, uma vez que dezenas de serviços legítimos enviam exatamente esse tipo de mensagem. A única defesa é humana.

Acrescente a isso três fatores que jogam contra nós:

- **O prejuízo parece pequeno.** Uma encomenda de 60 € não é uma conta bancária esvaziada. Muitas vítimas nunca apresentam queixa, o que torna o fenómeno estatisticamente invisível.
- **A responsabilidade é difusa.** A transportadora considera que entregou contra apresentação de um código válido. A plataforma remete para o vendedor. O vendedor expediu de facto. Ninguém se sente responsável pelo prejuízo.
- **Estamos frequentemente em movimento.** Estes SMS chegam quando andamos na rua, quando conduzimos, quando estamos a trabalhar. Respondemos depressa, mal e sem reler. Manter o telefone acessível e carregado nesses momentos é uma questão de conforto, mas uma **[bateria externa compacta](https://www.amazon.fr/s?k=batterie+externe+compacte+smartphone&tag=ds050-21)** tem também este efeito perverso: estamos permanentemente contactáveis, logo sempre em posição de responder a correr. A disponibilidade não é vigilância.

![Homem de óculos, mão na boca, a olhar para uma mensagem no smartphone numa varanda](/images/blog/2026-10-04-arnaque-sms-faux-vendeur-leboncoin-code-retrait-point-relais/body-1.jpg)

## Os sinais que devem travar o seu dedo

Um SMS deste tipo contém quase sempre, pelo menos, um destes indícios:

| Sinal | O que está realmente a acontecer |
| --- | --- |
| Pedem-lhe que **reenvie** um código | Nenhuma transportadora precisa de um código que ela própria gerou |
| A mensagem vem de um **número de telemóvel** (06/07) | As transportadoras usam números curtos ou remetentes alfanuméricos |
| Um **terceiro** tem de levantar a encomenda em seu lugar | A autorização de retirada, quando existe, passa pela área de cliente, não por SMS |
| A encomenda é-lhe **desconhecida** | O seu número pode ter servido de fachada a uma compra fraudulenta |
| Invoca-se uma **verificação de identidade** por SMS | A identidade verifica-se na loja, com um documento, não por resposta a uma mensagem |
| Há um **prazo curto** (24 h, 2 h, «antes do fecho») | A urgência é a única ferramenta real do golpista |

O reflexo de fundo é sempre o mesmo e resume-se a uma frase: **um código recebido nunca se transmite, a ninguém, qualquer que seja o pretexto**. Nem à transportadora, nem ao comprador, nem ao comerciante que lhe telefona, nem a um «técnico». O código mostra-se ao balcão, no momento da retirada, e é tudo.

## O que fazer quando o SMS chega

1. **Não responda.** Nem «não», nem «stop», nem um insulto. Qualquer resposta confirma que o número está ativo e pertence a uma pessoa que reage.
2. **Verifique por um canal escolhido por você.** Abra a aplicação da transportadora ou escreva você mesmo o endereço do site e consulte o rastreio com o número que consta no e-mail de confirmação da encomenda. Nunca através de um link recebido.
3. **Numa venda entre particulares, mantenha-se dentro da plataforma.** As mensagens internas deixam registo. Um comprador que quer sair da plataforma para continuar por SMS ou numa aplicação de mensagens está, muitas vezes, a revelar as suas intenções.
4. **Denuncie a mensagem.** O dispositivo **33700**, criado pelos operadores franceses, permite reencaminhar gratuitamente um SMS fraudulento: envia a mensagem para o 33700 e, num segundo SMS, o número do remetente. O portal **Cybermalveillance.gouv.fr** e a plataforma **PHAROS** (internet-signalement.gouv.fr) também recolhem estas denúncias. Em Portugal, pode reportar à Linha Internet Segura e à Polícia Judiciária.
5. **Se já deu o código**, contacte imediatamente a transportadora para tentar bloquear a retirada, e o comerciante ou a plataforma para abrir um litígio. Apresente queixa: mesmo por um valor modesto, é isso que permite aos investigadores ligar processos dispersos. A **Arcep** lembra regularmente que são as denúncias agrupadas que desencadeiam o bloqueio dos números usados em massa.

## Reduzir a superfície de ataque, antes mesmo do primeiro SMS

Este golpe assenta num dado muito simples: o seu número de telemóvel, associado a uma entrega em curso. Quanto menos essa associação circular, menos exposto estará.

- **Limite a divulgação do seu número principal.** Para compras pontuais e vendas entre particulares, uma segunda linha dedicada é uma opção subestimada: um **[cartão SIM pré-pago sem compromisso](https://www.amazon.fr/s?k=carte+SIM+pr%C3%A9pay%C3%A9e+sans+engagement&tag=ds050-21)** colocado num aparelho antigo, ou na segunda ranhura de um telefone dual SIM, compartimenta as suas trocas comerciais. Se esse número começar a receber smishing em rajadas, sabe de onde vem a fuga — e pode substituí-lo sem ter de avisar toda a família.
- **Não deixe os seus códigos à vista no ecrã.** As pré-visualizações de notificações mostram os códigos no ecrã bloqueado, visíveis por qualquer pessoa nos transportes públicos. Desativar a pré-visualização do conteúdo dos SMS leva trinta segundos nas definições, e um **filtro de privacidade para ecrã de smartphone** impede a leitura de lado para quem consulta muito o telefone em público.
- **Não guarde os seus comprovativos em qualquer lugar.** Os e-mails de confirmação, as guias de envio e as referências de encomenda são o que lhe permitirá provar a sua boa-fé em caso de litígio. Uma cópia local numa **pen USB encriptada** ou numa pasta dedicada, fora de uma conta de e-mail que pode ela mesma ser comprometida, evita perder todas as provas de uma só vez.
- **Partilhe os bons reflexos com quem o rodeia.** As pessoas menos à vontade com os ecrãs são as mais expostas, porque veem o código como uma formalidade. Um pequeno **guia prático de cibersegurança para seniores** deixado junto do telefone fixo, ou simplesmente uma frase colada no frigorífico — «nunca se dita um código recebido por SMS» —, faz muitas vezes mais do que qualquer filtro técnico.

## O que este golpe diz sobre o sistema

O desvio do código de retirada não é uma falha informática. É o resultado de uma escolha comercial: para agilizar milhões de retiradas por dia, as redes de entrega substituíram uma verificação pesada — o documento de identificação — por uma verificação leve e transferível. O ganho em conforto é real. O custo, por seu lado, foi transferido para o destinatário, que se tornou o guardião de um segredo cujo valor nunca ninguém lhe explicou.

É o mesmo mecanismo dos códigos bancários de utilização única, dos códigos de autenticação em dois passos ou das validações de início de sessão. Em todos os casos, a segurança passou a depender de uma regra única que aos golpistas basta fazer esquecer durante o tempo de uma mensagem: **o que chega ao seu telefone fica no seu telefone**.

Uma transportadora que precise de verificar a sua identidade fá-lo-á ao balcão. Uma plataforma que precise de confirmar uma entrega fá-lo-á na sua área de cliente. Um comprador legítimo nunca precisa dos seus seis dígitos. No momento em que alguém lhos pede, não está a tentar ajudá-lo: está a tentar tomar o seu lugar.

{/* image-sources: https://images.pexels.com/photos/8165375/pexels-photo-8165375.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/27086531/pexels-photo-27086531.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
