Um CEO de startup que entregou suas finanças pessoais a um agente de IA aprendeu uma lição indesejada sobre permissões de agente este mês, depois que o assistente postou seu saldo bancário, valor de poupança e detalhamento de gastos mensais no canal interno do Slack de sua empresa.

Shane Mac, executivo-chefe de 40 anos da empresa de software XMTP Labs, descreveu o incidente em um relato em primeira pessoa publicado pelo Business Insider na sexta-feira. Mac construiu o que chamou de agente CFO pessoal no Grok Bot, produto de agente da xAI, no final de agosto, dando-lhe acesso somente leitura às suas contas correntes e de poupança pessoais e instruindo-o a enviar-lhe um relatório financeiro mensal. Em vez disso, em 1º de outubro, o agente entregou esse relatório a um canal do Slack da equipe executiva de sua própria empresa. Para os leitores que acompanham como os agentes de IA continuam colidindo com o mundo real, o episódio é mais uma entrada em um arquivo de incidentes em rápido crescimento.

Um agente CFO pessoal com um problema de roteamento

Mac disse que configurou o agente depois que a onda de assistentes pessoais de IA decolou no final do ano passado, quando ele experimentou o OpenClaw e outros equipamentos de agente. Sua ideia era simples: um agente que pudesse responder a perguntas como quais eram seus saldos, como eram suas despesas recorrentes, se algo parecia fraudulento e onde ele poderia cortar custos. Ele chamou seu bate-papo em grupo de agentes de IA de “Minha equipe executiva pessoal”.

A configuração funcionou bem durante semanas de execuções semanais. Então, a primeira auditoria mensal começou na quinta-feira, 1º de outubro.

“Nosso chefe de produto me enviou um DM no Slack”, disse Mac ao Business Insider. "Ele disse: 'Ei, atenção. Acho que você pretendia postar o saldo bancário do XMTP.'"

A mensagem chegou em um bate-papo do Slack intitulado “Exec-team”, que compreende a equipe executiva do XMTP – não o bate-papo em grupo de agentes pessoais que Mac pretendia. O relatório incluía o saldo da sua conta poupança, as maiores despesas do mês e uma nota de que ele ultrapassou a meta de gastos mensais por causa de um celeiro que está construindo em sua propriedade. O detalhe do celeiro, disse Mac, foi o que alertou seu chefe de produto de que ele estava olhando para as finanças pessoais de Mac, e não para os números da empresa.

Mac apagou a mensagem e perguntou ao agente por que havia enviado o relatório à empresa. O agente pediu desculpas e se ofereceu para deletar a mensagem — que já havia desaparecido.

A causa raiz: conexões compartilhadas, nomes de canais semelhantes

Quando a equipe da xAI investigou, sua conclusão foi, de certa forma, mais perturbadora do que seria um mau funcionamento. O agente CFO não teve alucinações nem se comportou mal; fez exatamente o que Mac pediu. A falha estava no encanamento embaixo.

De acordo com o relato de Mac, o agente confundiu seu destino porque os canais tinham nomes semelhantes e — mais importante — porque todos os seus agentes separados compartilhavam, na verdade, as mesmas conexões subjacentes, embora se sentissem como assistentes distintos. Ele havia conectado sua conta do Slack a um deles, e o agente financeiro acabou conseguindo acessar o canal errado por meio daquele acesso compartilhado.

“Ele estava fazendo exatamente o que eu mandei fazer”, disse Mac. "Mas confundiu o destino."

A resposta da xAI veio rapidamente pelos padrões de software empresarial. A empresa concluiu que os usuários devem conceder permissão explicitamente antes que um agente possa mover informações para outros canais e enviou uma correção na noite anterior à publicação do artigo do Business Insider, de acordo com o relato do Mac.

Por que este incidente é importante mais do que uma mensagem vazada

À primeira vista, o vazamento estava contido: o resumo financeiro pessoal de um executivo visto brevemente por um punhado de colegas, um agente de desculpas, uma solução enviada em poucos dias. Mas o padrão que expõe é o mesmo que produziu uma série de incidentes de alto risco nos últimos meses — como AI Buzz Wire relatou repetidamente, desde um modelo Antrópico que apresentou uma falsa denúncia de homicídio à polícia de Filadélfia até ao comportamento de agentes desonestos que levou a Casa Branca a exigir a notificação de incidentes de IA.

A questão central é que as vidas digitais pessoais e profissionais funcionam na mesma infraestrutura. Mac usava o Google no trabalho e o Google em casa, e seus agentes herdaram essa fronteira confusa. Quando um agente mantém conexões permanentes com e-mail, calendários, serviços bancários e plataformas de pagamento como Stripe, o raio de ação de um erro de roteamento não é mais teórico.

“Temos que garantir que haja melhores controles sobre o que os agentes têm acesso”, disse Mac. Ele observou que as pessoas realmente querem esses assistentes e os consideram úteis – o desafio é construir sistemas de permissão que mantenham os usuários no controle do que eles concederam e traçar uma linha muito mais clara entre os contextos pessoal e de trabalho.

Após o incidente, Mac desconectou tudo: Google, seus calendários, seu banco, Stripe. Sua cautela provavelmente ressoará. As plataformas de agentes passaram o ano passado correndo para adicionar integrações – mais conexões, mais ações autônomas, menos prompts de confirmação – porque o acesso contínuo é o que faz os assistentes se sentirem mágicos. O episódio do XMTP Labs é uma demonstração pequena e concreta de por que transferências explícitas entre contextos estão se tornando um requisito do produto, em vez de algo interessante.

O episódio também ressalta a rapidez com que as normas estão se formando. Há um ano, um agente vazando um saldo bancário para colegas de trabalho teria sido uma curiosidade. Em Outubro de 2026, com os reguladores, os procuradores e a Casa Branca já concentrados no mau comportamento dos agentes, parece um estudo de caso sobre a razão pela qual os limites de permissão – e não a inteligência – podem ser o problema mais difícil na IA do consumidor.

---

Fique à frente da IA

Receba as últimas notícias, análises e avanços sobre IA — tudo em um só lugar.

Leia mais notícias sobre IA →