
بنکس، ناکامیهای تست فیشینگ را به بررسی و اخراج مرتبط کرد
رئیس امنیتی جیمی سو گفت که یک تیم داخلی قرمز تمرینات را برای اندازهگیری "بهداشت امنیتی" کارکنان برگزار میکند.
جیمی سو، رئیس امنیت بایننس، گفت که این صرافی هر ماه حملات شبیهسازی شده فیشینگ را علیه کارمندان خود اجرا میکند و از نتایج آن در ارزیابیهای عملکرد استفاده میکند. او گفت که شکستهای مکرر و شدید میتواند باعث "پایین آمدن" رتبه یک کارمند شود و "ممکن است منجر به اخراج آنها شود."
نکات کلیدی
- شبیهسازیهای ماهانه فیشینگ توسط یک تیم داخلی قرمز علیه کارمندان بایننس اجرا میشود که برای شناسایی شکافهای امنیتی در لایه انسانی طراحی شده است.
- کارمندان ناکام در این شبیهسازیها تحت آموزشهای اصلاحی قرار میگیرند و شکستهای مکرر و شدید میتواند بر ارزیابیهای عملکرد تأثیر بگذارد و حتی به اخراج منجر شود.
- این برنامه به مدت سه تا چهار سال در حال اجرا است و بایننس میگوید که بهداشت امنیتی کارمندان در این مدت به طور قابل توجهی بهبود یافته است.
- مهندسی اجتماعی به حدود ۶۵٪ از حوادث امنیتی کریپتو در سال ۲۰۲۵ مرتبط بود، طبق گزارش AMLBot.
بایننس ارتباط آزمونهای ماهانه فیشینگ را با ارزیابیهای عملکرد برقرار میکند
بایننس هر ماه حملات شبیهسازی شده فیشینگ را بر روی کارمندان خود از طریق یک "تیم قرمز" داخلی که واحد هک اخلاقی است و وظیفهاش شکستن سیستمها برای شناسایی آسیبپذیریها است، اجرا میکند، طبق گفته جیمی سو، رئیس امنیت.
سو گفت: "ما هر ماه حملات فیشینگ را بر روی کارمندان خود انجام میدهیم تا بفهمیم آیا بهداشت امنیتی ما در حال بهبود است یا نه." او افزود: "کسانی که در این آزمون ناکام ماندهاند، ما آموزشهای اصلاحی خواهیم داد."
این برنامه به وضوح به مشوقها و تنبیهات مرتبط است. سو گفت که نتایج در ارزیابیهای عملکرد منعکس میشود و شکستهای مکرر میتواند بر رتبه یک کارمند تأثیر منفی بگذارد. او گفت: "اگر کسی به طور مکرر در حمله شبیهسازی فیشینگ شکست بخورد، این بر رتبه او تأثیر منفی خواهد گذاشت. این مشوقی برای هوشیاری است." او اضافه کرد که شکستهای مکرر و شدید میتواند منجر به "پایین آمدن" رتبه شود که "ممکن است منجر به اخراج آنها شود."
درون تیم قرمز: طعمههای استخدامکننده و دعوتنامههای کنفرانس
سو شبیهسازیها را بهگونهای توصیف کرد که برای تقلید از فریبهایی طراحی شدهاند که بهطور معمول در نقضهای دنیای واقعی ظاهر میشوند. یکی از سناریوها شامل تیم قرمز است که بهعنوان استخدامکنندگان شغلی عمل میکند تا ببیند آیا کارکنان با یک پیشنهاد مهندسی اجتماعی تعامل میکنند یا خیر.
"فرآیند مصاحبه تنها یک سناریو است. سناریوهای دیگری نیز وجود دارند. به عنوان مثال، ممکن است ما نوعی دعوتنامه کنفرانس رایگان ارائه دهیم فقط برای اینکه سعی کنیم اطلاعات شخصی جمعآوری کنیم و ببینیم چند نفر واقعاً به آن اعتماد خواهند کرد." سو گفت.
از نظر عملیاتی، بایننس رفتار کارکنان را به عنوان یک کنترل قابل اندازهگیری در نظر میگیرد، نه یک ارائه آگاهی یکباره. سو گفت که این صرافی حملات شبیهسازی شده را به مدت سه تا چهار سال اجرا کرده و نتایج اولیه ضعیف بودهاند قبل از اینکه با گذشت زمان بهبود یابند. "در ابتدا، بهداشت امنیتی بسیار ضعیف بود. اما پس از این مدت، شرکت به طور قابل توجهی بهبود یافته است."
چرا مهندسی اجتماعی همچنان در ضررهای بزرگ کریپتو ظاهر میشود
این صرافی در حال قرار دادن ابزارهای خود در برابر ترکیبی از تهدیدات است که در آن افراد اغلب نقطه ورود هستند. AMLBot در ماه فوریه تخمین زد که ۶۵٪ از حوادث امنیتی ارزهای دیجیتال در سال ۲۰۲۵ ناشی از مهندسی اجتماعی بوده است.
نمونههای اخیر که در کنار نظرات سو ذکر شدهاند شامل "حمله به جلسه زوم" است، جایی که قربانیان فریب میخورند تا بدافزاری را که به عنوان بهروزرسانی زوم پنهان شده است، نصب کنند. این کمپینها معمولاً با فرصتهای شغلی جعلی آغاز میشوند، اگرچه طعمهها میتوانند به عنوان تأمین مالی پروژه یا پیشنهادات همکاری نیز ارائه شوند.
در سپتامبر 2025، یک کاربر بزرگ پروتکل ونوس حدود 13 میلیون دلار از دست داد پس از اینکه یک کلاینت مخرب زوم کامپیوتر او را به خطر انداخت و باعث شد کنترل حسابش را به یک مهاجم بدهد. ونوس پروتکل را متوقف کرد و از یک رأیگیری اضطراری برای بازیابی استفاده کرد.داراییهاسپس موقعیتهایی به ارزش ۱۱.۴ میلیون دلار را به قربانی بازگرداند.
منبع همچنین به هک ۲۸۵ میلیون دلاری Drift Protocol اشاره میکند که به یک کمپین مهندسی اجتماعی بلندمدت مرتبط است و در "آوریل" رخ داده است، اما سال مشخص نشده است.
سیگنالهایی که معاملهگران میتوانند از وضعیت امنیتی صرافی دنبال کنند
برای معاملهگران، نکته فوری این است که ریسک طرف مقابلبینش. بایننس خود را به عنوان بزرگترین صرافی رمزارز در جهان توصیف میکند و از ۳۲۳ میلیون کاربر ثبتنام شده گزارش میدهد. DefiLlama تخمین میزند که بایننس ۱۳۷.۷ میلیارد دلار دارایی دارد. در این مقیاس، کنترلهای داخلی که سرقت اعتبار و نقض دسترسی را کاهش میدهند، اهمیت دارند زیرا شعاع انفجار نظری نیست.
سیگنال بعدی این است که آیا بایننس نتایج را منتشر میکند، نه فقط فرآیند. ادعای سو مبنی بر بهبود قابل توجه بهداشت در طول سه تا چهار سال، یک پیگیری طبیعی را ایجاد میکند: نرخهای قبولی یا مردودی تجمعی، خطوط روند در طول زمان، یا هر افشایی که تمرینات را به کاهشهای قابل اندازهگیری در حوادث امنیتی مرتبط کند.
دو نقطه مرجع خارجی نیز میتوانند روایت را تغییر دهند. یکی این است که آیا گزارشهای پیگیری سال حادثه ۲۸۵ میلیون دلاری Drift Protocol در "آوریل" را مشخص میکند. دیگری این است که آیا تخمینهای شخص ثالث به طور معناداری بهروزرسانی میشوند، از جمله سهم ۶۵ درصدی مهندسی اجتماعی AMLBot و تخمین دارایی بایننس از سوی DefiLlama.
ریسک طرف مقابل معمولاً یک مشکل انسانی است، نه یک مشکل کد
من رویکرد بایننس را به عنوان تلاشی برای تبدیل "فرهنگ امنیتی" به چیزی قابل اجرا میدانم. شبیهسازیهای ماهانه به علاوه آموزشهای ترمیمی، شرط لازم است. تمایز دهنده، ارتباط با منابع انسانی است، زیرا این موضوع ماتریس پاداش را برای کارمندانی که فیشینگ را به عنوان مشکل دیگران میدانند، تغییر میدهد.
آستانهای که اهمیت دارد این است که آیا بایننس مایل است معیارهای نتایج را افشا کند که به بازار اجازه میدهد اثربخشی را قضاوت کند، نه نیت. اگر این اعداد نشاندهنده بهبود پایدار در طول زمان باشند، این ساختار به نظر میرسد که به جای روایتمحور، ساختاری است و از نظر عملی با تنگ کردن سطح حمله انسانی که اغلب پیش از حوادث در سطح صرافی رخ میدهد، اهمیت خواهد داشت.