ニュース暗号資産Binance、ソーシャルエンジニアリング対策で従業員に毎月フィッシング訓練

Binance、ソーシャルエンジニアリング対策で従業員に毎月フィッシング訓練

著者: Cointelegraph·

重要ポイント

  • •Binanceのレッドチームは、同社従業員を対象に毎月フィッシングの模擬訓練を実施している。
  • •テストに不合格となった従業員には改善研修が行われ、失敗が繰り返されると人事評価に影響する可能性がある。
  • •Jimmy Su氏は、重大な失敗が繰り返された場合、従業員の評価が解雇につながる水準まで低下する可能性があると述べた。
  • •Binanceは3〜4年にわたり模擬フィッシング訓練を実施しており、社内のセキュリティ慣行は改善しているとしている。
  • •ソーシャルエンジニアリングは暗号資産分野の主要な脅威であり、AMLBotは2025年の暗号資産セキュリティ事案の65%を占めたと推定している。
Binance、ソーシャルエンジニアリング対策で従業員に毎月フィッシング訓練

Binanceは、同社の従業員を対象に毎月模擬フィッシング攻撃を実施しており、テストに繰り返し不合格となる従業員を解雇する可能性もある。暗号資産取引所Binanceの最高セキュリティ責任者Jimmy Su氏が明らかにした。

Su氏はCointelegraphに対し、この訓練はBinanceのレッドチームが実施していると語った。レッドチームは社内の倫理的ハッキング部門で、実際の攻撃者に悪用される前に同社が弱点を特定できるよう、システムへの侵入を試みる役割を担う。レッドチームテストは一般的なセキュリティ手法であり、許可を受けた担当者が攻撃者の行動を模倣し、従業員、プロセス、技術的統制が侵入の試みを検知し、耐えられるかを検証する。

「セキュリティ衛生が改善しているかを把握するため、当社では毎月、自社従業員に対してフィッシング攻撃を行っています」とSu氏は述べた。「失敗した従業員には、改善研修を実施します。」

このプログラムは、暗号資産企業がソーシャルエンジニアリングの脅威に備えるためにどこまで取り組んでいるかを示している。ソーシャルエンジニアリングはデジタル資産分野で根強い攻撃手法だ。純粋に技術的なエクスプロイトとは異なり、ソーシャルエンジニアリングは人や業務フローを標的にするため、顧客資産を扱う取引所やプロトコルにとって、従業員研修と反復的なテストは防御面の一部となっている。Binanceは世界最大の暗号資産取引所で、登録ユーザー数は323 million人と報告している。DefiLlamaは、Binanceが保有する資産を$137.7 billionと推定している。

2月、AMLBotは2025年の暗号資産セキュリティ事案の65%がソーシャルエンジニアリングによるものだったと推定した。4月には、Drift Protocolが長期的なソーシャルエンジニアリングキャンペーンとされる攻撃の後、$285 millionのハッキング被害を受けた。

Su氏によると、Binanceは模擬フィッシング運用を3〜4年にわたり実施してきた。同氏は、その期間に同社の社内セキュリティ慣行が改善したと述べた。

「当初、セキュリティ衛生には大いに改善の余地がありました。しかしこれだけの時間を経て、会社は大きく改善しました」とSu氏は述べた。

Binanceの社内テストで使われるシナリオの1つでは、レッドチームが採用担当者になりすますとSu氏は述べた。

近年よく言及される手法の1つが「Zoom meeting attack」で、ハッカーがビデオ会議アプリのアップデートを装ったマルウェアをインストールするよう標的を誘導する。こうした攻撃の多くは偽の雇用機会から始まり、プロジェクト資金提供や提携提案を誘い文句にするものもある。

2025年9月、Venus Protocolの大口ユーザーが、悪意あるZoomクライアントによってコンピューターを侵害され、攻撃者に自分のアカウントの制御を許可する結果となり、約$13 millionを失った。Venusはプロトコルを一時停止し、緊急ガバナンス投票を用いて資産を回収し、その後、被害者に$11.4 million相当のポジションを返還した。Venus Protocolはこの事案についてXにも投稿している: https://x.com/VenusProtocol/status/1963251755543839227

「面接プロセスは1つのシナリオにすぎません。他にもあります。例えば、個人情報を収集しようとして、無料のカンファレンス招待のようなものを提供し、実際に何人が引っかかるかを見る場合もあります」とSu氏は述べた。

Su氏によると、Binanceの従業員には、訓練で良い結果を出す直接的な動機がある。結果が人事評価に含まれるためだ。結果を改善措置や人事評価に結び付けることで、テストは単なる研修上の形式ではなくなる一方、1回の模擬テスト失敗ではなく、反復的な行動に重点が置かれている。

「誰かがフィッシング模擬攻撃に繰り返し失敗すれば、その評価に悪影響が出ます。それが警戒を怠らないためのインセンティブです」と同氏は述べた。

失敗が繰り返され、かつ重大な場合には、従業員の評価が「bottom out」し、解雇につながる可能性があるとSu氏は述べた。