Binance mène des tests de phishing mensuels pour renforcer la sensibilisation de ses employés à la sécurité
Points clés
- •La red team de Binance mène chaque mois des simulations de phishing afin de tester et d’améliorer le comportement des employés en matière de sécurité.
- •Les exercices utilisent des scénarios fondés sur de réelles menaces du secteur crypto, notamment de fausses approches liées à l’emploi et des offres conçues pour recueillir des informations personnelles.
- •Les employés qui échouent aux tests doivent suivre une formation corrective, et des échecs répétés peuvent nuire aux évaluations de performance.
- •Jimmy Su a déclaré que Binance exploite ce programme depuis trois à quatre ans et a observé une amélioration des habitudes de sécurité parmi le personnel.
- •L’ingénierie sociale reste une menace importante pour la sécurité crypto, AMLBot estimant qu’elle a causé 65% des incidents de sécurité de 2025.

Binance mène chaque mois des attaques de phishing simulées auprès de ses effectifs mondiaux dans le cadre d’un programme interne de sensibilisation à la sécurité, selon son directeur de la sécurité, Jimmy Su.
Les exercices sont conçus par la red team de la plateforme, une unité interne de hacking éthique chargée d’identifier les faiblesses avant que des attaquants externes ne puissent les exploiter. L’équipe crée de faux scénarios d’attaque qui ressemblent aux menaces réelles auxquelles sont confrontées les entreprises crypto, notamment des approches par de faux recruteurs et des invitations gratuites à des conférences destinées à recueillir des informations personnelles.
Les employés qui échouent aux tests doivent suivre une formation corrective. Su a déclaré que des échecs graves répétés peuvent également affecter les évaluations de performance, les problèmes persistants pouvant potentiellement entraîner des conséquences plus sévères. Il a indiqué que Binance exploite ce programme de simulation de phishing depuis trois à quatre ans et que les habitudes de sécurité des employés se sont améliorées pendant cette période.
Comment sont structurées les simulations de phishing de Binance
Les tests de phishing sont menés par la red team de Binance, dont le rôle plus large consiste notamment à tenter de pénétrer dans les systèmes et à découvrir les vulnérabilités avant que des acteurs malveillants ne le fassent. Su a déclaré à Cointelegraph que l’entreprise effectue ces tests chaque mois afin de mesurer si le comportement des employés et les pratiques de sécurité s’améliorent au fil du temps.
“We do phishing attacks on our own employees on a monthly basis just so we understand if our security hygiene is improving,” a déclaré Su.
Les scénarios varient et sont mis à jour pour refléter les tactiques actuellement utilisées par les attaquants. Dans une simulation, des membres de la red team se font passer pour des recruteurs contactant des employés de Binance. Dans une autre, les employés peuvent recevoir une proposition d’invitation gratuite à une conférence conçue pour les inciter à divulguer des informations personnelles.
“It could be that we are offering some kind of free conference invite just to try to collect personal information,” a expliqué Su.
Ces scénarios reflètent des méthodes utilisées dans des attaques visant le secteur crypto ces dernières années. Une technique bien connue est la fausse mise à jour Zoom, dans laquelle des hackers déguisent un logiciel malveillant en correctif pour l’application de visioconférence. De nombreuses campagnes commencent également par une fausse offre d’emploi ou une fausse proposition de partenariat utilisée comme appât.
Pour les plateformes d’échange et les protocoles crypto, ces leurres peuvent être particulièrement dommageables, car les attaquants cherchent souvent à obtenir des identifiants d’employés, un accès aux appareils, des permissions internes ou des informations leur permettant de progresser plus profondément dans les systèmes de l’entreprise. Les programmes de phishing simulé visent à tester cette couche humaine de défense avant que des tactiques similaires n’apparaissent lors d’un incident réel.
Su a déclaré que le programme avait produit des résultats mitigés à ses débuts. “In the beginning, the security hygiene left a lot to be desired,” a-t-il dit. Après trois à quatre ans de tests récurrents, les habitudes de sécurité du personnel se sont améliorées dans toute l’entreprise, a-t-il ajouté.
Exigences de formation et conséquences sur la performance
Les employés qui échouent aux tests de phishing de Binance doivent suivre des sessions de formation de suivi. Su a indiqué que les résultats des tests sont liés aux évaluations de performance, créant une incitation directe pour les employés à rester attentifs aux messages et demandes suspects.
“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating,” a déclaré Su. “That’s the incentive to be vigilant.”
Selon Su, des échecs répétés et graves peuvent entraîner une forte baisse de la notation d’un employé au fil du temps. De telles baisses pourraient finalement conduire à un licenciement. Binance considère les échecs constants aux simulations de phishing comme un véritable risque de sécurité plutôt que comme une erreur mineure.
La plateforme déclare 323 million d’utilisateurs enregistrés et détient environ $137.7 billion d’actifs, selon les données de DefiLlama. À cette échelle, les failles de sécurité au niveau du personnel peuvent devenir un point d’entrée possible pour des compromissions majeures. Les tests réguliers des employés sont l’une des mesures utilisées par Binance pour réduire ce risque, aux côtés des contrôles techniques de sécurité et des tests internes de vulnérabilité.
L’ingénierie sociale est devenue une source majeure de pertes liées à la sécurité crypto dans l’ensemble du secteur. AMLBot a estimé en February que 65% des incidents de sécurité de 2025 provenaient de tactiques d’ingénierie sociale. En April, Drift Protocol a perdu $285 million à la suite d’une campagne d’ingénierie sociale de long terme ciblant ses systèmes.
Dans une affaire distincte, un utilisateur de Venus Protocol a perdu environ $13 million en September 2025 après qu’un faux client Zoom a compromis son appareil. Venus a ensuite récupéré $11.4 million des fonds volés grâce à un vote de gouvernance d’urgence.