Binance effettua test mensili di phishing red-team sui dipendenti, afferma il responsabile della sicurezza
Punti chiave
- •Il red team interno di Binance conduce simulazioni mensili di phishing per valutare e migliorare la consapevolezza dei dipendenti in materia di sicurezza.
- •Jimmy Su ha affermato che il programma è attivo da tre a quattro anni e ha migliorato in modo significativo le pratiche di sicurezza di Binance.
- •I test di phishing falliti comportano formazione correttiva, mentre fallimenti ripetuti possono incidere negativamente sulle valutazioni delle prestazioni o sugli esiti occupazionali.
- •Le simulazioni utilizzano diversi scenari di social engineering, inclusi falsi recruiter, inviti gratuiti a conferenze e tattiche di aggiornamenti di riunione malevoli.
- •L’attenzione di Binance al comportamento dei dipendenti arriva mentre il social engineering resta un fattore importante negli incidenti di sicurezza crypto.

Il Chief Security Officer di Binance, Jimmy Su, afferma che l’exchange crypto sta testando regolarmente il proprio personale con attacchi di phishing simulati e collega i fallimenti ripetuti agli esiti delle valutazioni delle prestazioni dei dipendenti.
Su ha dichiarato a Cointelegraph che il red team interno di Binance conduce esercitazioni di phishing ogni mese per misurare se la consapevolezza dei dipendenti in materia di sicurezza stia migliorando. Il red team è responsabile dell’hacking etico e dell’individuazione delle vulnerabilità, inclusi tentativi di simulare i tipi di intrusioni e interazioni che gli aggressori utilizzano nelle campagne reali.
I dipendenti che falliscono le esercitazioni ricevono formazione correttiva, ha detto Su. Coloro che falliscono ripetutamente possono subire conseguenze nelle valutazioni delle prestazioni e, nei casi più gravi, possibili esiti occupazionali. L’approccio riflette la visione di Binance secondo cui il social engineering non è solo un rischio tecnico, ma anche un rischio operativo e relativo al personale.
Binance afferma che il programma è progettato per misurare l’igiene della sicurezza
Su ha detto che Binance esegue le simulazioni di phishing “just so we understand if our security hygiene is improving,” descrivendo l’iniziativa come un programma pratico di misurazione piuttosto che come un’iniziativa una tantum di sensibilizzazione. Il red team testa il personale usando scenari realistici, quindi reinserisce i risultati in ulteriori percorsi di formazione e nei processi di revisione interna.
Secondo Su, il programma è attivo da tre a quattro anni. Ha affermato che Binance ha registrato un notevole miglioramento nelle pratiche di sicurezza da quando sono iniziate le esercitazioni.
“In the beginning, the security hygiene left a lot to be desired. But after this amount of time, the company has improved significantly,” ha detto Su.
Binance è un bersaglio di grandi dimensioni nel settore crypto a causa della sua scala. La società dichiara 323 milioni di utenti registrati, mentre DefiLlama stima che l’exchange detenga $137.7 miliardi in asset. Su non ha fornito ulteriori metriche interne nell’intervista, ma i dati illustrano perché i grandi exchange considerano il comportamento dei dipendenti parte del loro modello di minaccia.
Il rischio non è limitato alle vulnerabilità software o alle debolezze infrastrutturali. I grandi exchange dipendono da flussi di lavoro interni che coinvolgono assistenza clienti, accesso agli account, verifica dell’identità, processi di compliance e strumenti interni. Questi processi operativi possono offrire agli aggressori opportunità per utilizzare tattiche di manipolazione, impersonificazione o raccolta di informazioni che le sole difese tecniche potrebbero non riuscire a prevenire completamente.
Per le piattaforme crypto, un attacco di social engineering riuscito può essere particolarmente sensibile perché i dipendenti possono interagire con sistemi collegati alle operazioni di custodia, agli account dei clienti, ai dati di compliance o alle approvazioni interne. Ciò rende le pratiche di sicurezza del personale parte dell’ambiente di controllo più ampio relativo sia alla protezione degli utenti sia alle operazioni dell’exchange.
Il social engineering resta un percorso ricorrente di violazione
I commenti di Su arrivano in un contesto di crescente attenzione del settore verso il social engineering come fattore negli incidenti di sicurezza crypto. A febbraio, AMLBot ha stimato che il 65% degli incidenti di sicurezza crypto nel 2025 fosse causato dal social engineering. Ad aprile, secondo precedenti resoconti citati da Cointelegraph, una campagna di social engineering di lungo periodo ha preceduto l’hack da $285 milioni di Drift Protocol.
Gli esempi mostrano perché Binance ha reso i test ricorrenti parte del proprio programma di sicurezza interna. Invece di trattare la formazione sulla sicurezza come un singolo esercizio di compliance, la società utilizza un processo che testa ripetutamente i dipendenti, misura i risultati e richiede formazione aggiuntiva quando il personale non raggiunge gli standard attesi.
La descrizione di Su indica che Binance sta applicando un modello a ciclo di feedback: i dipendenti vengono esposti a simulazioni controllate di attacco, la società misura chi è vulnerabile a tali tattiche e i risultati vengono utilizzati per rafforzare formazione e responsabilizzazione. Il presupposto di fondo è che la consapevolezza debba essere testata regolarmente perché i metodi degli aggressori continuano a evolversi.
Le simulazioni includono falsi recruiter e inviti a conferenze
Uno scenario utilizzato da Binance prevede l’impersonificazione di recruiter. Su ha detto che il red team si presenta come recruiter, una tattica che rispecchia un modello comune nelle campagne di phishing in vari settori. In questi casi, una comunicazione che sembra un contatto professionale legittimo può diventare il primo passo di un tentativo più ampio di manipolare il bersaglio.
Su ha anche descritto falsi “free conference invites” usati come ulteriore esca. Questi scenari sono progettati per raccogliere informazioni personali e determinare quanti dipendenti interagiscono con il tentativo di raccolta dati. Ha sottolineato che i colloqui di lavoro simulati sono solo uno dei diversi scenari utilizzati dal red team di Binance.
I dettagli sono rilevanti perché gli attacchi di social engineering nel settore crypto non si presentano sempre come email di phishing evidenti che chiedono ai destinatari di cliccare su un link sospetto. Possono essere presentati come normali comunicazioni professionali, inclusi messaggi di recruiting, richieste di pianificazione, contatti per conferenze, discussioni di partnership o follow-up relativi a progetti.
Un’altra tecnica citata nell’intervista è il “Zoom meeting attack,” in cui gli aggressori convincono le vittime a installare malware mascherato da aggiornamento per videoconferenze. Molte di queste campagne iniziano con una falsa opportunità di lavoro, sebbene approcci simili possano utilizzare anche agganci come finanziamenti di progetto o proposte di partnership.
Utilizzando più esche, il red team di Binance tenta di verificare se i dipendenti siano in grado di identificare comportamenti sospetti su diversi canali e contesti di comunicazione. Le esercitazioni della società quindi si concentrano non solo sulla capacità del personale di riconoscere le tradizionali email di phishing, ma anche sulla sua capacità di resistere a tentativi più sottili di raccogliere informazioni o instaurare fiducia.
I test falliti portano a formazione e possono influire sulle valutazioni
Il programma di Binance non si ferma ai test. Su ha affermato che i dipendenti che falliscono le simulazioni di phishing devono completare una formazione correttiva. Ha anche detto che gli esiti dei test sono collegati agli incentivi perché le valutazioni delle prestazioni riflettono i risultati.
“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating. That’s the incentive to be vigilant,” ha detto Su.
Su ha aggiunto che fallimenti gravi ripetuti potrebbero “bottom out” le valutazioni delle prestazioni e potenzialmente portare al licenziamento. Nell’intervista non ha specificato soglie, tempistiche o procedure interne esatte per il licenziamento. Tuttavia, i suoi commenti indicano che Binance considera la suscettibilità ricorrente al social engineering come qualcosa di più di un problema di formazione.
L’approccio dell’exchange colloca i fallimenti ripetuti nei test di phishing all’interno di un quadro più ampio di responsabilità dei dipendenti. In pratica, ciò significa che il personale che fallisce le simulazioni viene riqualificato, mentre i fallimenti ripetuti possono influenzare il modo in cui la società valuta le sue prestazioni e la sua posizione.
Dinamiche simili di social engineering hanno contribuito a perdite anche al di fuori degli exchange centralizzati. Cointelegraph ha citato un incidente del settembre 2025 che ha coinvolto un utente di Venus Protocol, il quale avrebbe perso circa $13 milioni dopo che un client Zoom malevolo aveva compromesso un computer e consentito a un aggressore di assumere il controllo dell’account della vittima. Venus ha sospeso il protocollo e utilizzato un voto di governance di emergenza per recuperare gli asset, restituendo in seguito alla vittima posizioni per un valore di $11.4 milioni, secondo precedenti resoconti citati nell’articolo.
Questi incidenti evidenziano il rischio che attacchi rivolti a singoli individui possano produrre conseguenze su larga scala. Le esercitazioni mensili di phishing red-team di Binance, la formazione correttiva e le conseguenze collegate alle prestazioni mostrano come uno dei principali exchange crypto stia integrando il comportamento umano nel proprio programma di sicurezza operativa insieme alle difese tecniche.