Episódio 025 · Aviação & Segurança

Boeing 737 MAX — Como um avião passou a contrariar os pilotos?

Como uma informação incorreta podia provocar comandos repetidos no Boeing 737 MAX — e o que os acidentes da Lion Air e da Ethiopian Airlines revelaram sobre projeto, alertas e resposta humana.

Disponível05 set · 19h3012 min de leitura
Ajude este dossiê a circular

Compartilhe a investigação

WhatsApp Telegram

O caso

Além do documentário

Dois acidentes com o Boeing 737 MAX, separados por menos de cinco meses, deixaram 346 mortos. No centro das investigações estava uma cadeia em que uma leitura incorreta de ângulo de ataque podia chegar ao MCAS e produzir comandos repetidos sobre o estabilizador enquanto os pilotos voavam manualmente.

Este dossiê reconstrói o mecanismo histórico, os alertas simultâneos na cabine, as hipóteses sobre a resposta humana e as mudanças exigidas antes do retorno ao serviço. Ele separa a configuração original da revisada e distingue conclusões compartilhadas de pontos contestados entre as investigações.

Dois acidentes

346 vidas e uma pergunta dentro da cabine

O voo 610 da Lion Air caiu no Mar de Java em 29 de outubro de 2018, pouco depois de decolar de Jacarta. Todas as 189 pessoas a bordo morreram. Em 10 de março de 2019, o voo 302 da Ethiopian Airlines caiu após partir de Adis Abeba, com 157 mortes. Menos de cinco meses separavam as duas tragédias.

Os registros impedem a explicação de que os pilotos simplesmente não perceberam um problema. A tripulação da Lion Air havia comunicado dificuldades de controle de voo e altitude. A investigação precisou reconstruir uma situação anormal com comandos, alertas e indicações que competiam pela atenção dentro da cabine.

MCAS

Quando uma leitura errada se transformava em movimento

O MCAS era uma função de software ligada a características de pilotagem do MAX em condições específicas; não era o piloto automático conduzindo o voo inteiro. Na configuração original, ele podia atuar durante o voo manual, com os flapes recolhidos, usando a indicação de um sensor de ângulo de ataque por vez.

Ângulo de ataque não é altitude. É, de forma simplificada, a relação entre a asa e o fluxo de ar. Quando um valor incorreto entrava na lógica como se descrevesse a condição real, o sistema podia comandar o estabilizador em uma direção que favorecia baixar o nariz. O erro deixava de ser apenas uma leitura e passava a produzir uma ação física.

Repetição e carga de trabalho

Por que contrariar um comando não encerrava a situação

A atuação do piloto nos comandos elétricos de compensação podia interromper ou contrariar o movimento. Porém, se a condição de ângulo de ataque elevado continuasse sendo indicada, a lógica original podia voltar a atuar. A repetição foi uma parte central do problema analisado pelos investigadores.

A mesma falha também podia produzir outros avisos e indicações. Por isso, a pergunta técnica não era apenas se existia um procedimento, mas se o problema seria reconhecido a tempo, quais sinais disputariam atenção e se o projeto permaneceria seguro diante de uma reação humana diferente daquela presumida nos testes.

Fatores humanos

O piloto previsto pela análise e o piloto diante dos alertas

Em setembro de 2019, o NTSB emitiu sete recomendações à FAA. O órgão destacou a distância entre reações humanas presumidas em avaliações de segurança e o que ocorreu nos acidentes, com ênfase nos efeitos de múltiplos alertas simultâneos e nas informações disponíveis para diagnosticar a falha.

Esse ponto amplia a responsabilidade do projeto. Uma instrução correta não equivale automaticamente a uma proteção eficaz. Avaliar segurança exige testar reconhecimento, carga de trabalho, tempo, sinais conflitantes e tolerância do sistema quando a resposta real não segue exatamente a sequência esperada.

Investigação

O que foi compartilhado e o que permaneceu contestado

O segundo acidente ocorreu mesmo depois de orientações e de uma diretriz emergencial emitidas após a queda da Lion Air. Em 13 de março de 2019, a FAA suspendeu as operações do MAX sob sua autoridade e iniciou uma revisão mais ampla do sistema e das condições que permitiram a sequência.

Os investigadores concordaram sobre o papel geral do MCAS e de sistemas relacionados, mas não sobre todos os detalhes. O NTSB contestou partes do relatório etíope, inclusive conclusões sobre fatores humanos e sua sustentação nas evidências. Registrar essa divergência evita transformar investigações complexas em uma narrativa de culpado único ou consenso inexistente.

Mudanças

A configuração revisada não pode apagar a configuração histórica

A documentação da FAA para o retorno ao serviço descreve novo software de controle de voo, atualização de avisos, procedimentos revisados, mudanças na instalação de fios e testes obrigatórios antes da volta de cada aeronave. A Boeing descreve comparação entre os dois sensores e limites adicionais de atuação do MCAS.

Essas proteções pertencem à configuração revisada. Elas não devem ser projetadas retroativamente sobre os aviões dos acidentes, assim como a falha histórica não deve ser generalizada para todo avião da marca hoje. O aprendizado está na cadeia completa: informação, lógica, autoridade do sistema, alertas e expectativas sobre a resposta humana.

Pontos verificados

O que os documentos mostram

  • O voo 610 da Lion Air caiu em 29 de outubro de 2018, com 189 mortes; o voo 302 da Ethiopian Airlines caiu em 10 de março de 2019, com 157 mortes.
  • O MCAS não era o piloto automático: sua lógica original podia atuar em condições específicas de voo manual e com os flapes recolhidos.
  • Na configuração original descrita pela Boeing, o MCAS usava a informação de um sensor de ângulo de ataque por vez.
  • Uma indicação incorreta de ângulo de ataque participou da ativação indevida do sistema nos dois acidentes.
  • A lógica original podia voltar a comandar o estabilizador se a condição de ângulo de ataque elevado continuasse sendo indicada.
  • O NTSB recomendou avaliações mais robustas sobre múltiplos alertas e sobre as reações humanas presumidas nas análises de segurança.
  • A FAA suspendeu as operações do MAX sob sua autoridade em 13 de março de 2019.
  • O retorno ao serviço exigiu alterações de software, avisos, procedimentos, instalação de fios, testes e treinamento; essas proteções revisadas não devem ser projetadas retroativamente sobre os aviões dos acidentes.

Cronologia

Como a história se desenrolou

29 out. 2018

O voo 610 da Lion Air cai no Mar de Java pouco depois de decolar de Jacarta; 189 pessoas morrem.

7 nov. 2018

A FAA emite uma diretriz emergencial após o primeiro acidente, com orientações para determinadas condições de falha.

10 mar. 2019

O voo 302 da Ethiopian Airlines cai após partir de Adis Abeba; 157 pessoas morrem.

13 mar. 2019

A FAA determina a suspensão das operações do Boeing 737 MAX sob sua autoridade.

26 set. 2019

O NTSB publica sete recomendações sobre fatores humanos, múltiplos alertas e validação das respostas esperadas dos pilotos.

18 nov. 2020

A FAA encerra a suspensão nos Estados Unidos após revisão técnica e estabelece ações obrigatórias antes do retorno de cada aeronave.

27 dez. 2022

O NTSB torna públicas divergências sobre partes da investigação etíope, sem negar o papel geral do MCAS e de sistemas relacionados.

5 set. 2026

O Código Oculto publica o documentário e abre este dossiê com a configuração histórica, os limites documentais e as fontes oficiais.

Roteiro narrado do documentário

Foram trezentas e quarenta e seis vidas perdidas em dois acidentes com o Boeing sete três sete MAX. O número é conhecido. A pergunta mais difícil está dentro da cabine: como um avião podia receber uma informação errada e reagir de um jeito que aumentava o problema dos pilotos? Essa história não começa com uma explosão cinematográfica, nem com uma máquina que ganhou vontade própria. Começa com uma cadeia de decisões, sensores e expectativas sobre a reação humana. E existe um detalhe essencial: o sistema no centro da investigação podia atuar enquanto os pilotos estavam voando manualmente. Para entender o que aconteceu, precisamos separar três coisas: o que o avião media, o que ele fazia com essa informação e o que as pessoas conseguiam perceber naquele momento. Em vinte e nove de outubro de dois mil e dezoito, o voo seiscentos e dez da Lion Air caiu no Mar de Java, pouco depois de decolar de Jacarta, na Indonésia. Todas as cento e oitenta e nove pessoas a bordo morreram. Segundo o registro do órgão americano de investigação, a tripulação havia informado dificuldades relacionadas ao controle de voo e à altitude. Esse dado importa porque impede uma simplificação: não estamos falando de pilotos que simplesmente deixaram de perceber que havia um problema. Eles estavam diante de uma situação anormal. A investigação precisava descobrir de onde vinham os comandos e por que os sinais disponíveis não levaram a uma recuperação segura. O caminho até a resposta passava por uma sigla pouco conhecida fora da aviação: MCAS. O MAX era uma nova versão de uma família de aviões já conhecida. Na documentação da FAA, a autoridade americana de aviação, os motores maiores e sua posição aparecem ligados a mudanças no comportamento do avião em determinadas condições de voo. A solução adotada pela Boeing incluiu uma função de software para ajustar características de pilotagem. Era o MCAS. Não era um piloto automático encarregado de conduzir a viagem inteira. Seu funcionamento estava associado a condições específicas, incluindo voo manual e flapes recolhidos. Uma tecnologia de assistência pode parecer um detalhe escondido atrás do painel. Mas, quando ela atua sobre uma superfície capaz de alterar a inclinação do avião, deixa de ser apenas uma informação na tela. Ela produz movimento. E movimento precisa de limites confiáveis. O avião usa sensores para estimar o ângulo de ataque: de maneira simplificada, a relação entre a asa e o fluxo de ar que chega até ela. Esse conceito não é a mesma coisa que altitude. Na configuração original descrita pela própria Boeing, o MCAS utilizava a informação de um único sensor por vez. Nos dois acidentes, uma informação incorreta de ângulo de ataque participou da ativação indevida do sistema. O ponto crítico não era o sensor ter opinião sobre o voo. Era um valor errado entrar na lógica de controle como se representasse a condição real. O sistema podia então comandar o estabilizador horizontal em uma direção que favorecia baixar o nariz. O erro deixava de ser apenas uma leitura: passava a interferir fisicamente no avião. E havia outra camada. Na lógica original analisada pelos investigadores, a atuação do piloto nos comandos elétricos de compensação podia interromper ou contrariar o movimento. Mas, se a condição de ângulo de ataque elevado continuasse sendo indicada, o sistema podia voltar a atuar. Por isso, não basta imaginar uma disputa com um único comando e uma única resposta. A repetição era parte importante do problema investigado. Enquanto isso, a mesma falha podia produzir outros avisos e indicações na cabine. Pense na diferença entre receber uma mensagem clara e tentar interpretar vários sinais ao mesmo tempo. Essa comparação não reproduz a experiência daqueles pilotos. Ela ajuda a entender a pergunta que os investigadores fizeram: as avaliações de segurança representavam toda a situação ou apenas uma parte dela? Em setembro de dois mil e dezenove, o NTSB, órgão americano que participou das investigações, emitiu sete recomendações à FAA. Um dos pontos centrais era a distância entre as reações humanas presumidas na avaliação de segurança e o que ocorreu nos acidentes. O órgão destacou o efeito de vários alertas simultâneos. Recomendou métodos mais robustos para validar expectativas sobre o reconhecimento de falhas e a resposta dos pilotos, além de informações mais claras para ajudar no diagnóstico. Isso muda o foco da conversa. Segurança não pode ser avaliada somente perguntando se existe um procedimento correto. Também é preciso perguntar se o problema pode ser reconhecido, quais sinais competem pela atenção e se o projeto tolera uma resposta diferente da prevista. Essa é a diferença entre uma instrução existir e uma proteção funcionar. Em dez de março de dois mil e dezenove, o voo trezentos e dois da Ethiopian Airlines caiu pouco depois de sair de Adis Abeba, na Etiópia. As cento e cinquenta e sete pessoas a bordo morreram. Menos de cinco meses separavam os dois acidentes. Após o primeiro, já haviam sido emitidas orientações e uma diretriz emergencial sobre determinadas condições de falha. A existência dessa resposta anterior não impediu a segunda tragédia. Em treze de março, a FAA determinou a suspensão das operações do MAX sob sua autoridade. A pergunta deixou de ser apenas o que havia acontecido em um voo. Era preciso reexaminar o sistema e as condições que permitiram aquela sequência. A investigação técnica também precisava evitar uma armadilha: assumir que dois acidentes parecidos tinham todos os detalhes idênticos. Os investigadores não concordaram em todos os pontos. O NTSB publicou críticas ao relatório etíope, incluindo a atenção dada aos fatores humanos. Em comentários posteriores, concordou com o papel geral do MCAS e dos sistemas relacionados, mas contestou determinadas conclusões e sua sustentação nas evidências. Essa divergência não apaga o mecanismo investigado. Mostra por que um documentário precisa diferenciar uma conclusão compartilhada de uma explicação contestada. Também impede frases fáceis, como afirmar que ninguém havia recebido qualquer informação antes do segundo acidente. Nossa equipe não vai transformar essa história em uma disputa entre heróis perfeitos e um único vilão. Responsabilidade exige precisão: identificar falhas de projeto, de informação e de proteção sem inventar intenções nem eliminar a complexidade do trabalho humano. O retorno do MAX ao serviço não foi apresentado como uma simples troca de nome. A documentação da FAA descreve exigências que incluíram novo software de controle de voo, atualização dos avisos, procedimentos revisados e mudanças na instalação de determinados fios. Também foram exigidos testes antes do retorno de cada aeronave. A Boeing descreve proteções acrescentadas ao MCAS, incluindo comparação entre os dois sensores e limites de atuação. Essas mudanças devem ser entendidas no contexto da configuração revisada, não projetadas retroativamente sobre os aviões dos acidentes. Da mesma forma, narrar uma falha histórica não autoriza afirmar que todo avião da marca carrega hoje o mesmo problema. O aprendizado é mais específico e mais importante: corrigir a cadeia que transformava uma indicação incorreta em uma situação difícil de controlar. No começo, perguntamos como uma informação errada podia produzir uma consequência tão grande. Agora a cadeia aparece: leitura, lógica de controle, repetição, avisos e expectativas sobre a reação humana. O tamanho do desastre não exige que cada elemento pareça gigantesco. Às vezes, o perigo está justamente na confiança de que outra pessoa, outro componente ou outra etapa vai resolver o que a anterior deixou passar. Para você, qual proteção nunca poderia faltar: conferir a informação antes de agir ou limitar o que um sistema pode fazer quando essa informação está errada? Conte nos comentários. Aqui no Código Oculto, continuamos investigando decisões e suas consequências.

Fontes primárias e institucionais

Continue a investigação

  1. NTSB — Lion Air 610 e Ethiopian Airlines 302↗
  2. NTSB — Safety Recommendation Report ASR-19-01↗
  3. FAA — revisão para retorno ao serviço↗
  4. NTSB — recomendações de 26 de setembro de 2019↗
  5. NTSB — considerações sobre a investigação etíope↗
  6. FAA — Boeing 737 MAX Reading Room↗
  7. NTSB — comentários de 24 de janeiro de 2023↗
  8. Boeing — descrição do MCAS e das revisões↗