Binance、従業員のセキュリティ意識強化へ毎月フィッシング訓練を実施
重要ポイント
- •Binanceのレッドチームは、従業員のセキュリティ行動をテストし改善するため、毎月フィッシング・シミュレーションを実施している。
- •演習では、偽の求人連絡や個人情報収集を目的とした提案など、暗号資産分野の実際の脅威に基づくシナリオが使われる。
- •テストに不合格となった従業員は是正研修を受ける必要があり、失敗を繰り返すと人事評価に悪影響が出る可能性がある。
- •Jimmy Su氏は、Binanceがこのプログラムを3〜4年間運用しており、従業員のセキュリティ習慣に改善が見られたと述べた。
- •ソーシャルエンジニアリングは依然として暗号資産セキュリティ上の重要な脅威であり、AMLBotは2025年のセキュリティインシデントの65%を引き起こしたと推定している。

Binanceは社内のセキュリティ意識向上プログラムの一環として、世界各地の従業員を対象に毎月、模擬フィッシング攻撃を実施していると、最高セキュリティ責任者のJimmy Su氏が述べた。
この演習は、外部の攻撃者に悪用される前に弱点を特定する役割を担う社内の倫理的ハッキング部門である、同取引所のレッドチームが設計している。同チームは、個人情報の収集を目的とした採用担当者からの連絡や無料カンファレンス招待など、暗号資産企業が直面する実際の脅威に似せた偽の攻撃シナリオを作成する。
テストに不合格となった従業員は、是正研修を受けなければならない。Su氏は、重大な失敗を繰り返した場合は人事評価にも影響し、問題が続けばより厳しい結果につながる可能性があると述べた。同氏によると、Binanceはこのフィッシング・シミュレーションプログラムを3〜4年間運用しており、その期間を通じて従業員のセキュリティ習慣は改善している。
Binanceのフィッシング・シミュレーションの仕組み
フィッシングテストはBinanceのレッドチームが実施している。同チームのより広範な役割には、悪意ある攻撃者より先にシステムへの侵入を試み、脆弱性を発見することが含まれる。Su氏はCointelegraphに対し、同社は従業員の行動やセキュリティ慣行が時間の経過とともに改善しているかを測定するため、毎月テストを実施していると語った。
「自社の従業員に対して毎月フィッシング攻撃を行っています。これは、当社のセキュリティ衛生が改善しているかを把握するためです」とSu氏は述べた。
シナリオはさまざまで、攻撃者が現在使用している手口を反映するよう更新される。あるシミュレーションでは、レッドチームのメンバーが採用担当者を装い、Binanceの従業員に連絡する。別のケースでは、従業員が個人情報の開示を促されるよう設計された無料カンファレンス招待の案内を受け取る場合がある。
「個人情報を収集しようとして、何らかの無料カンファレンス招待を提供することもあり得ます」とSu氏は説明した。
これらのシナリオは、近年、暗号資産業界全体の攻撃で使われてきた手法を反映している。広く知られている手口の一つが偽のZoom更新で、ハッカーがマルウェアをビデオ会議アプリのパッチに偽装する。多くのキャンペーンは、偽の求人オファーや偽の提携提案を餌にして始まることもある。
暗号資産取引所やプロトコルにとって、こうした誘い込みは特に大きな被害につながり得る。攻撃者は従業員の認証情報、デバイスへのアクセス、社内権限、または企業システムの奥深くへ進むための情報を狙うことが多いためだ。模擬フィッシングプログラムは、同様の手口が実際のインシデントとして発生する前に、防御の人的レイヤーを検証することを目的としている。
Su氏によると、このプログラムは開始当初、従業員の間で結果にばらつきがあった。「当初、セキュリティ衛生には大いに改善の余地がありました」と同氏は述べた。3〜4年にわたる継続的なテストの後、社内全体で従業員のセキュリティ習慣は改善したと同氏は付け加えた。
研修要件と人事評価への影響
Binanceのフィッシングテストに不合格となった従業員は、フォローアップ研修を完了する必要がある。Su氏は、テスト結果が人事評価に結び付けられており、従業員が不審なメッセージや依頼に警戒し続けるための直接的な動機になっていると述べた。
「誰かがフィッシング・シミュレーション攻撃に繰り返し失敗すれば、その人の評価に悪影響が出ます」とSu氏は述べた。「それが警戒を怠らないためのインセンティブです。」
Su氏によれば、重大な失敗を繰り返すと、従業員の評価は時間とともに大きく低下する可能性がある。そうした低下は最終的に解雇につながることもあり得る。Binanceはフィッシング・シミュレーションでの継続的な失敗を、軽微なミスではなく実際のセキュリティリスクとして扱っている。
同取引所は、登録ユーザー数が323 million人で、DefiLlamaのデータによると推定$137.7 billionの資産を保有している。この規模では、従業員レベルのセキュリティ上の失敗が、大規模な侵害の入口となる可能性がある。定期的な従業員テストは、技術的なセキュリティ管理や社内の脆弱性テストと並んで、Binanceがそのリスクを低減するために用いる対策の一つだ。
ソーシャルエンジニアリングは、業界全体で暗号資産のセキュリティ損失の大きな要因となっている。AMLBotは2月、2025年のセキュリティインシデントの65%がソーシャルエンジニアリング手法に起因したと推定した。4月には、Drift Protocolが自社システムを標的とした長期的なソーシャルエンジニアリングキャンペーンの後、$285 millionを失った。
別の事例では、Venus Protocolのユーザーが2025年9月、偽のZoomクライアントによってデバイスを侵害され、約$13 millionを失った。その後Venusは、緊急ガバナンス投票を通じて盗まれた資金のうち$11.4 millionを回収した。