Pensando aqui, #reflexoes, a grande vulnerabilidade para o usuario comum ao efetuar um envio utilizando "copia e cola" é se esta url seja interceptada, modificada com outra chave de recebimento e validada novamente como um novo pix, retornando uma nova url "copia e cola" modificada o seu destino de envio. Ai não tem como impedir, tem como saber quem recebeu, ai são outros 300.
Termos mais procurados: