
L'échange de crypto-monnaie Binance exécute des attaques de phishing simulées contre ses propres employés et peut licencier le personnel qui échoue à plusieurs reprises aux tests, selon Jimmy Su, responsable de la sécurité de Binance.
Les fausses attaques sont menées par l'équipe rouge de Binance, une unité interne de piratage éthique dont le travail consiste à pénétrer dans les systèmes pour identifier les vulnérabilités.
« Nous effectuons des attaques de phishing contre nos propres employés sur une base mensuelle afin de comprendre si notre hygiène de sécurité s'améliore », a déclaré Su à Cointelegraph. « Ceux qui ont échoué, nous suivrons une formation de rattrapage. »
La mesure montre jusqu’où les sociétés de cryptographie seront prêtes à se préparer aux attaques d’ingénierie sociale. Binance, la plus grande bourse de crypto-monnaie au monde, compte 323 millions d'utilisateurs enregistrés, tandis que DefiLlama estime que la bourse détient 137,7 milliards de dollars d'actifs.
Jimmy Su, responsable de la sécurité chez Binance. Source : Binance
En février, AMLBot a estimé que 65 % des incidents de sécurité cryptographique en 2025 étaient dus à l’ingénierie sociale. En avril, Drift Protocol a subi un piratage de 285 millions de dollars, suite à une campagne d'ingénierie sociale à long terme.
Su a déclaré que Binance menait ces attaques simulées depuis trois à quatre ans.
« Au début, l'hygiène de sécurité laissait beaucoup à désirer. Mais après ce laps de temps, l'entreprise s'est considérablement améliorée. »
L'une des attaques simulées implique l'équipe rouge se faisant passer pour des recruteurs, a déclaré Su.
En rapport: Un trader perd 1 million de dollars après avoir signé l'approbation du jeton de phishing
L'une des méthodes d'attaque les plus connues de ces dernières années a été « l'attaque de réunion Zoom », où les pirates informatiques incitent les victimes à installer des logiciels malveillants déguisés en mise à jour de l'application de vidéoconférence. Bon nombre de ces attaques commencent par une fausse opportunité d’emploi, même si certaines utilisent le financement d’un projet ou une proposition de partenariat comme leurre.
En septembre 2025, un utilisateur majeur du protocole Venus a perdu environ 13 millions de dollars après qu'un client Zoom malveillant ait compromis son ordinateur, ce qui l'a amené à accorder à un attaquant le contrôle de son compte. Venus a suspendu le protocole et a utilisé un vote de gouvernance d'urgence pour récupérer les actifs, restituant ensuite des positions d'une valeur de 11,4 millions de dollars à la victime.
« Le processus d'entretien n'est qu'un scénario. Il y en a d'autres. Par exemple, il se pourrait que nous proposions une sorte d'invitation à une conférence gratuite juste pour essayer de collecter des informations personnelles et voir combien d'entre eux tomberont réellement dans le piège », a déclaré Su.
Su a déclaré que les employés sont incités à obtenir de bons résultats aux tests, car les résultats sont reflétés dans leurs évaluations de performances.
« Si quelqu'un échoue à plusieurs reprises à l'attaque de simulation de phishing, cela aura un impact négatif sur sa note. C'est une incitation à être vigilant. »
Des échecs graves et répétés pourraient conduire à une note « au plus bas », ce qui pourrait entraîner leur licenciement, a-t-il déclaré.
Revue: Les craintes d’une épidémie de piratage DeFi basée sur l’IA sont exagérées pour le moment – mais pas pour longtemps
Voir l’article original en anglais
