Four people in business attire seated at a table
Kripto

Binance, aylık oltalama test hatalarını incelemeye bağlıyor

Güvenlik şefi Jimmy Su, bir iç kırmızı takımın çalışanların “güvenlik hijyeni”ni ölçmek için tatbikatlar yaptığını söyledi.

Binance baş güvenlik sorumlusu Jimmy Su, borsanın her ay çalışanlarına karşı simüle edilmiş oltalama saldırıları düzenlediğini ve sonuçları performans değerlendirmelerinde kullandığını söyledi. Tekrar eden, ciddi hatalar bir çalışanın puanını 'dip seviyeye' çekebilir ve 'işten çıkarılmalarına neden olabilir' dedi.

Ana Noktalar

  • Aylık oltalama simülasyonları, insan katmanı güvenlik açıklarını ortaya çıkarmak için tasarlanmış bir iç kırmızı takım tarafından Binance çalışanlarına karşı gerçekleştirilmektedir.
  • Başarısız olan personel, düzeltici eğitimden geçirilmektedir ve tekrar eden ciddi hatalar, performans değerlendirmelerine kadar akabilir ve potansiyel işten çıkarılmalara yol açabilir.
  • Program üç ila dört yıldır faaliyette ve Binance, bu süre zarfında çalışan güvenlik hijyeninin önemli ölçüde iyileştiğini söylüyor.
  • AMLBot'a göre, sosyal mühendislik, 2025'te kripto güvenlik olaylarının tahmini %65'ine bağlandı.

Binance Aylık Oltalama Testlerini Performans Değerlendirmeleriyle Bağlıyor

Binance, baş güvenlik sorumlusu Jimmy Su'ya göre, sistemlerdeki zayıflıkları belirlemek için kırma görevine sahip etik hackleme birimi olan iç 'kırmızı takım' aracılığıyla her ay kendi çalışanlarına simüle edilmiş oltalama saldırıları düzenliyor.

Su, 'Güvenlik hijyenimizin iyileşip iyileşmediğini anlamak için her ay kendi çalışanlarımıza oltalama saldırıları düzenliyoruz' dedi. 'Başarısız olanlar için düzeltici eğitim yapacağız.'

Program açıkça teşvikler ve cezalarla ilişkilidir. Su, sonuçların performans değerlendirmelerine yansıdığını ve tekrar eden hataların bir çalışanın puanını olumsuz etkileyebileceğini söyledi. 'Eğer biri sürekli olarak oltalama simülasyon saldırısında başarısız olursa, bu onların puanını olumsuz etkiler. Bu, dikkatli olmanın teşviğidir.'

Tekrar eden, ciddi hataların bir puanın 'dip seviyeye' inmesine yol açabileceğini ve 'işten çıkarılmalarına neden olabileceğini' ekledi.

Kırmızı Ekip İçinde: İşe Alımcı ve Konferans Davetiyeleri Cazibesi

Su, simülasyonları gerçek dünyadaki uzlaşmalarda sıkça görülen tuzakları yansıtacak şekilde tasarlandığını belirtti. Bir senaryoda, kırmızı takım iş alımcıları olarak davranarak çalışanların sosyal mühendislik teklifleriyle etkileşime girip girmeyeceğini test ediyor.

“Mülakat süreci sadece bir senaryo. Başka senaryolar da var. Örneğin, kişisel bilgileri toplamak ve bunlardan kaç tanesinin gerçekten buna kanacağını görmek için bir tür ücretsiz konferans davetiyesi sunuyor olabiliriz,” dedi Su.

Operasyonel olarak, Binance çalışan davranışını ölçülebilir bir kontrol olarak ele alıyor, tek seferlik bir farkındalık sunumu olarak değil. Su, borsanın üç ila dört yıldır simüle edilmiş saldırılar düzenlediğini ve başlangıçta sonuçların kötü olduğunu, ancak zamanla iyileştiğini söyledi. “Başlangıçta, güvenlik hijyeni çok yetersizdi. Ancak bu kadar zaman geçtikten sonra, şirket önemli ölçüde gelişti.”

Sosyal Mühendislik Neden Büyük Kripto Kayıplarında Sürekli Ortaya Çıkıyor

Borsa, tehdit karışımına karşı önlemler alıyor; burada insanların genellikle giriş noktası olduğu görülüyor. AMLBot, Şubat ayında 2025'teki kripto güvenlik olaylarının %65'inin sosyal mühendislik tarafından tetiklendiğini tahmin etti.

Su'nun yorumlarıyla birlikte anılan son örnekler arasında, kurbanların bir Zoom güncellemesi olarak gizlenmiş kötü amaçlı yazılımı yüklemeye kandırıldığı "Zoom toplantısı saldırısı" yer alıyor. Bu kampanyalar genellikle sahte iş fırsatlarıyla başlasa da, tuzaklar proje finansmanı veya ortaklık teklifleri olarak da sunulabilir.

Eylül 2025'te, büyük bir Venus Protocol kullanıcısı, kötü niyetli bir Zoom istemcisinin bilgisayarını ele geçirmesi sonucu yaklaşık 13 milyon dolar kaybetti ve bu durum, bir saldırgana hesabı üzerinde kontrol vermesine neden oldu. Venus, protokolü duraklattı ve kurtarma için acil bir yönetim oylaması kullandı.varlıklar, daha sonra mağdura 11.4 milyon dolarlık pozisyonları geri döndürdü.

Kaynak ayrıca, "Nisan ayında" gerçekleşen uzun vadeli bir sosyal mühendislik kampanyasıyla bağlantılı 285 milyon dolarlık Drift Protokolü hackini de referans alıyor, ancak yıl belirtilmemiş.

Tüccarların Takip Edebileceği Borsa Güvenlik Durumundan Gelen Sinyaller

Tüccarlar için hemen çıkartılacak sonuç, karşı taraf riskigörselliği. Binance kendisini dünyanın en büyük kripto borsası olarak tanımlıyor ve 323 milyon kayıtlı kullanıcıya sahip olduğunu bildiriyor. DefiLlama, Binance'ın 137.7 milyar dolar değerinde varlık bulundurduğunu tahmin ediyor. Bu ölçekte, kimlik hırsızlığını ve erişim ihlalini azaltan iç kontroller önemlidir çünkü patlama alanı teorik değildir.

Bir sonraki sinyal, Binance'ın sadece süreç değil, sonuçları da yayınlayıp yayınlamadığıdır. Su'nun üç ila dört yıl içinde önemli ölçüde iyileşmiş hijyen iddiası, doğal bir takip oluşturuyor: toplam geçme veya kalma oranları, zaman içindeki trend çizgileri veya tatbikatları güvenlik olaylarındaki ölçülebilir azalmalarla ilişkilendiren herhangi bir açıklama.

İki dış referans noktası da anlatıyı değiştirebilir. Biri, takip raporlarının "Nisan" Drift Protokolü 285 milyon dolarlık olayının yılını netleştirip netleştirmediğidir. Diğeri, üçüncü taraf tahminlerinin önemli ölçüde güncellenip güncellenmediğidir; bu, AMLBot'un %65 sosyal mühendislik payı ve DefiLlama'nın Binance varlık tahmini dahil.

Karşı Taraf Riski Genellikle Bir İnsan Problemi, Kod Problemi Değildir

Binance'ın yaklaşımını "güvenlik kültürü"nü uygulanabilir bir şeye dönüştürme çabası olarak okuyorum. Aylık simülasyonlar ve iyileştirme eğitimi, temel gereksinimlerdir. Fark yaratan, insan kaynakları bağlantısıdır çünkü bu, oltalama sorununu başkalarının sorunu olarak gören çalışanlar için kazanç matrisini değiştirir.

Önemli olan eşik, Binance'ın piyasanın etkinliği değerlendirmesine izin veren sonuç metriklerini açıklamaya istekli olup olmadığıdır, niyet değil. Eğer bu rakamlar zaman içinde sürekli bir iyileşmeyi gösteriyorsa, yapı anlatıdan ziyade yapısal görünmeye başlar ve bu, genellikle borsa düzeyindeki olaylardan önce gelen insan saldırı yüzeyini daraltarak pratik anlamda önemli hale gelir.

Kaynaklar