Binance svolge test di phishing mensili per rafforzare la consapevolezza della sicurezza tra i dipendenti
Punti chiave
- •Il red team di Binance conduce simulazioni di phishing mensili per testare e migliorare il comportamento dei dipendenti in materia di sicurezza.
- •Le esercitazioni usano scenari basati su minacce reali del settore crypto, tra cui falsi contatti di lavoro e offerte pensate per raccogliere informazioni personali.
- •I dipendenti che non superano i test devono completare una formazione correttiva, e fallimenti ripetuti possono incidere negativamente sulle valutazioni delle prestazioni.
- •Jimmy Su ha detto che Binance gestisce il programma da tre o quattro anni e ha osservato un miglioramento delle abitudini di sicurezza tra il personale.
- •Il social engineering resta una minaccia significativa per la sicurezza crypto, con AMLBot che stima abbia causato il 65% degli incidenti di sicurezza del 2025.

Binance conduce ogni mese attacchi di phishing simulati tra la propria forza lavoro globale nell’ambito di un programma interno di sensibilizzazione alla sicurezza, secondo il chief security officer Jimmy Su.
Le esercitazioni sono progettate dal red team dell’exchange, un’unità interna di ethical hacking incaricata di individuare le vulnerabilità prima che possano essere sfruttate da aggressori esterni. Il team crea scenari di attacco fittizi che assomigliano a minacce reali affrontate dalle società crypto, tra cui contatti da parte di recruiter e inviti gratuiti a conferenze pensati per raccogliere informazioni personali.
I dipendenti che non superano i test devono completare una formazione correttiva. Su ha detto che fallimenti gravi e ripetuti possono anche incidere sulle valutazioni delle prestazioni, con problemi persistenti che potrebbero portare a conseguenze più severe. Ha affermato che Binance gestisce il programma di simulazione di phishing da tre o quattro anni e che, in questo periodo, le abitudini di sicurezza dei dipendenti sono migliorate.
Come sono strutturate le simulazioni di phishing di Binance
I test di phishing sono condotti dal red team di Binance, il cui ruolo più ampio include il tentativo di violare i sistemi e scoprire vulnerabilità prima che lo facciano attori malevoli. Su ha detto a Cointelegraph che la società esegue i test ogni mese per misurare se il comportamento dei dipendenti e le pratiche di sicurezza stiano migliorando nel tempo.
“We do phishing attacks on our own employees on a monthly basis just so we understand if our security hygiene is improving,” ha detto Su.
Gli scenari variano e vengono aggiornati per riflettere le tattiche attualmente usate dagli aggressori. In una simulazione, i membri del red team si fingono recruiter che contattano dipendenti di Binance. In un’altra, i dipendenti possono ricevere un’offerta per un invito gratuito a una conferenza, progettata per convincerli a rivelare dettagli personali.
“It could be that we are offering some kind of free conference invite just to try to collect personal information,” ha spiegato Su.
Questi scenari rispecchiano metodi utilizzati negli attacchi nel settore crypto negli ultimi anni. Una tecnica ampiamente nota è il falso aggiornamento di Zoom, in cui gli hacker mascherano il malware da patch per l’applicazione di videoconferenza. Molte campagne iniziano anche con una falsa offerta di lavoro o una proposta di partnership fraudolenta usata come esca.
Per exchange e protocolli crypto, queste esche possono essere particolarmente dannose perché gli aggressori spesso cercano credenziali dei dipendenti, accesso ai dispositivi, autorizzazioni interne o informazioni che li aiutino a penetrare più a fondo nei sistemi aziendali. I programmi di phishing simulato sono pensati per testare questo livello umano di difesa prima che tattiche simili compaiano in un incidente reale.
Su ha detto che il programma ha prodotto risultati contrastanti all’inizio. “In the beginning, the security hygiene left a lot to be desired,” ha detto. Dopo tre o quattro anni di test ricorrenti, ha aggiunto, le abitudini di sicurezza del personale sono migliorate in tutta l’azienda.
Requisiti di formazione e conseguenze sulle prestazioni
I dipendenti che non superano i test di phishing di Binance devono completare sessioni di formazione di follow-up. Su ha detto che i risultati dei test sono collegati alle valutazioni delle prestazioni, creando un incentivo diretto affinché i dipendenti restino attenti a messaggi e richieste sospette.
“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating,” ha detto Su. “That’s the incentive to be vigilant.”
Secondo Su, fallimenti ripetuti e gravi possono far scendere in modo marcato la valutazione di un dipendente nel tempo. Tali cali potrebbero alla fine portare al licenziamento. Binance considera il fallimento costante nelle simulazioni di phishing un rischio reale per la sicurezza, non un errore minore.
L’exchange dichiara 323 milioni di utenti registrati e detiene asset stimati per $137.7 billion, secondo i dati di DefiLlama. A questa scala, le falle di sicurezza a livello del personale possono diventare un possibile punto di ingresso per violazioni rilevanti. I test regolari sui dipendenti sono una delle misure che Binance usa per ridurre tale rischio, insieme ai controlli tecnici di sicurezza e ai test interni sulle vulnerabilità.
Il social engineering è diventato una fonte importante di perdite legate alla sicurezza crypto in tutto il settore. AMLBot ha stimato a febbraio che il 65% degli incidenti di sicurezza del 2025 derivasse da tattiche di social engineering. Ad aprile, Drift Protocol ha perso $285 million a seguito di una campagna di social engineering di lungo periodo contro i suoi sistemi.
In un caso separato, un utente di Venus Protocol ha perso circa $13 million nel settembre 2025 dopo che un falso client Zoom ha compromesso il suo dispositivo. Venus ha successivamente recuperato $11.4 million dei fondi rubati tramite un voto di governance d’emergenza.