Binance afferma che i test mensili di phishing sul personale mirano ai rischi di social engineering
Punti chiave
- •Il red team interno di Binance conduce simulazioni mensili di phishing per valutare e migliorare il comportamento di sicurezza dei dipendenti.
- •I dipendenti che non superano le simulazioni ricevono formazione correttiva, e fallimenti ripetuti possono incidere negativamente sulle valutazioni delle prestazioni.
- •Jimmy Su ha affermato che fallimenti gravi e ricorrenti potrebbero in ultima analisi portare al licenziamento, sebbene Binance non abbia comunicato soglie specifiche.
- •Le simulazioni includono scenari diversi, come falsi contatti da recruiter, aggiornamenti di riunioni malevoli e tentativi di raccogliere informazioni personali.
- •Binance afferma che il programma affronta rischi di sicurezza centrati sul fattore umano, mentre l’exchange serve 323 milioni di utenti registrati e detiene asset stimati in $137.7 miliardi.

Binance afferma di condurre da diversi anni campagne di phishing simulato contro i propri dipendenti nell’ambito di un’iniziativa interna volta a testare la resistenza al social engineering e a migliorare le pratiche di sicurezza del personale. Il chief security officer dell’exchange, Jimmy Su, ha dichiarato a Cointelegraph che il programma è pensato per misurare se la “security hygiene” stia migliorando in tutta l’organizzazione.
Secondo Su, il red team interno di Binance esegue simulazioni di phishing con cadenza mensile. I dipendenti che non superano i test vengono assegnati a una formazione correttiva, mentre i fallimenti ripetuti possono incidere sulle valutazioni delle prestazioni e, nei casi più gravi, possono portare al licenziamento.
Il red team interno di Binance testa la preparazione dei dipendenti
Il programma di Binance si concentra sulla verifica del livello umano della sicurezza, non solo sui controlli tecnici della società. Su ha affermato che il red team agisce come un aggressore in scenari realistici, pensati per mostrare se nel tempo i dipendenti stanno diventando più attenti agli approcci sospetti. Ha detto che Binance conduce questi attacchi simulati da circa tre o quattro anni.
“We do phishing attacks on our own employees on a monthly basis just so we understand if our security hygiene is improving,” ha detto Su a Cointelegraph. Ha spiegato che l’obiettivo è individuare le debolezze prima che attori malevoli possano sfruttarle in incidenti reali.
“The ones that have failed it, we will do remediation training,” ha detto Su.
Su ha inoltre affermato che, nelle fasi iniziali del programma, la security hygiene di Binance “left a lot to be desired.” Dopo aver mantenuto il processo di test interno per un periodo prolungato, ha detto che l’exchange ha registrato un miglioramento significativo.
La natura ricorrente del programma è centrale nell’approccio di Binance. Invece di affidarsi a una singola sessione di formazione, l’exchange utilizza simulazioni ripetute, feedback e formazione di follow-up per rafforzare la consapevolezza e la responsabilizzazione dei dipendenti.
Le simulazioni non superate possono incidere sulle valutazioni delle prestazioni
Il programma interno di phishing di Binance è strutturato attorno sia alla formazione sia agli incentivi. Su ha detto che i dipendenti sono incoraggiati a ottenere buoni risultati perché gli esiti delle simulazioni vengono riflessi nelle valutazioni delle prestazioni.
“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating. That’s the incentive to be vigilant,” ha detto Su.
Ha aggiunto che fallimenti ripetuti e gravi potrebbero far “bottom out” la valutazione di un dipendente, con il possibile esito finale del licenziamento. Su non ha specificato soglie esatte, tempistiche o il numero di fallimenti che farebbero scattare tali conseguenze.
La policy indica che Binance tratta la vulnerabilità ricorrente al phishing come un rischio operativo misurabile, e non soltanto come una questione di formazione. In questo quadro, gli attacchi simulati diventano parte del modo in cui l’organizzazione valuta la preparazione e l’aderenza dei dipendenti alle aspettative di sicurezza.
Esche da recruiter e attacchi in stile Zoom
Su ha descritto almeno uno scenario utilizzato dal red team di Binance: fingersi recruiter. La tattica rispecchia un modello comune di social engineering, in cui gli aggressori usano contesti professionali credibili e comunicazioni sensibili al tempo per convincere i bersagli a rispondere o a condividere informazioni.
Ha inoltre fatto riferimento agli “Zoom meeting attacks,” una tecnica di social engineering diffusa nel settore crypto. In questi casi, gli aggressori cercano di persuadere le vittime a installare malware camuffato da aggiornamento per una riunione. Questi attacchi possono iniziare con esche come false opportunità di lavoro e possono anche utilizzare altri agganci, tra cui proposte di finanziamento o partnership.
I rischi descritti da Binance sono coerenti con preoccupazioni di sicurezza più ampie nel settore degli asset digitali. Precedenti articoli citati da Cointelegraph indicavano che AMLBot stimava che il 65% degli incidenti di sicurezza crypto nel 2025 fosse causato dal social engineering. Separatamente, un importante hack subito da Drift Protocol ad aprile è stato descritto come il risultato di una campagna di social engineering di lungo periodo.
Un altro esempio citato in un articolo correlato di Cointelegraph riguardava il modello del “Zoom client”. A settembre 2025, secondo quanto riportato, un importante utente di Venus Protocol avrebbe perso circa $13 milioni dopo che un client Zoom malevolo aveva compromesso il suo computer e dato a un aggressore il controllo del suo account. Venus ha sospeso il protocollo e ha utilizzato un voto di governance d’emergenza per recuperare gli asset. Secondo quell’articolo, il protocollo ha successivamente restituito alla vittima posizioni per un valore di $11.4 milioni.
Il social engineering resta un rischio chiave per la sicurezza crypto
La divulgazione da parte di Binance delle proprie simulazioni interne di phishing arriva mentre il social engineering resta una superficie di attacco persistente per le società di asset digitali. Anche sistemi di sicurezza sofisticati potrebbero non impedire una compromissione se i dipendenti vengono indotti con l’inganno a rivelare credenziali, installare malware, condividere informazioni sensibili o approvare richieste malevole.
La scala delle operazioni di Binance aumenta l’importanza dei processi interni. L’exchange afferma di avere 323 milioni di utenti registrati. DefiLlama stima che Binance detenga $137.7 miliardi in asset. A questa scala, gli aggressori hanno incentivi a cercare percorsi di accesso basati sul processo decisionale umano, e non solo su vulnerabilità tecniche.
Per le società di asset digitali, la compromissione di un dipendente può avere conseguenze particolarmente rilevanti, perché il personale può avere accesso a sistemi interni, strumenti di assistenza clienti, flussi operativi o informazioni sensibili. Anche i trasferimenti onchain possono essere difficili da annullare una volta che gli asset sono stati spostati, rendendo la prevenzione e il rilevamento precoce componenti importanti dei programmi di sicurezza degli exchange.
Su ha detto che Binance tratta la resilienza al phishing come una disciplina operativa continuativa, e non come una semplice casella di conformità da spuntare. Ha descritto scenari che includono tentativi di raccogliere informazioni personali attraverso interazioni apparentemente innocue, come l’offerta di inviti gratuiti a conferenze per testare quanti bersagli fornirebbero dettagli.
L’uso di esche diversificate riflette il modo in cui le campagne di social engineering possono cambiare nel tempo. Le simulazioni basate su un solo formato di attacco possono diventare meno efficaci se i dipendenti si limitano a memorizzare uno schema familiare. La rotazione degli scenari può aiutare a verificare se i dipendenti riconoscono comportamenti sospetti in contesti diversi.
Per exchange crypto, depositari e altre società di asset digitali, il programma di Binance illustra un approccio per trasformare la resistenza al phishing in un controllo interno misurabile. Mostra inoltre come gli attacchi simulati possano essere collegati non solo alla formazione sulla consapevolezza, ma anche alla valutazione delle prestazioni e alla responsabilizzazione dei dipendenti.