바이낸스, 직원 대상 모의 피싱 강화…반복 실패 땐 해고 가능

| 강이안 기자

세계 최대 가상자산 거래소 바이낸스($BINANCE)가 직원들을 상대로 실제 해킹처럼 꾸민 ‘피싱’ 공격을 정기적으로 시행하고, 반복적으로 실패한 직원은 인사상 불이익이나 해고까지 받을 수 있는 것으로 나타났다. 사회공학적 해킹이 업계 최대 리스크로 떠오른 가운데, 보안 강화를 위해 내부 훈련 수위를 끌어올린 사례다.

3~4년째 모의 공격…보안 취약점 사전 점검

13일 코인텔레그래프에 따르면 바이낸스 최고보안책임자(CSO) 지미 수(Jimmy Su)는 자사 ‘레드팀’이 매달 임직원을 대상으로 모의 피싱 공격을 진행하고 있다고 밝혔다. 레드팀은 내부 윤리적 해킹 조직으로, 시스템에 침투해 취약점을 찾는 역할을 맡는다.

수는 “우리는 매달 자체 직원들에게 피싱 공격을 해 보안 위생이 개선되고 있는지 확인한다”며 “실패한 직원에게는 재교육을 실시한다”고 말했다. 그는 이 훈련을 3~4년간 이어왔으며, 초기에는 보안 인식 수준이 낮았지만 시간이 지나며 크게 개선됐다고 설명했다.

가장 큰 위험은 ‘기술’보다 ‘사람’…사칭 공격이 핵심

이번 사례는 가상자산 기업들이 사회공학적 공격에 얼마나 민감하게 대응하고 있는지를 보여준다. 암호화폐 업계에서는 비밀번호를 직접 깨는 방식보다, 사람을 속여 접근 권한을 얻는 방식이 더 큰 피해로 이어지는 경우가 많다. AMLBot은 지난 2월, 2025년 암호화폐 보안 사고의 65%가 사회공학 공격에서 비롯됐다고 추산했다.

실제로 올해 4월에는 드리프트 프로토콜(Drift Protocol)이 2억8,500만달러 규모의 해킹 피해를 입었는데, 장기간에 걸친 사칭·기만 캠페인이 배경이 된 것으로 알려졌다.

바이낸스 직원 평가에도 반영…반복 실패 시 퇴출 가능성

수는 피싱 훈련 결과가 직원 평가에 반영된다고 말했다. 그는 “반복적으로 실패하면 평점에 부정적 영향을 주고, 그게 경계심을 유지하게 만드는 유인책”이라고 설명했다. 심각한 실패가 누적되면 평가가 최하위로 떨어질 수 있고, 이 경우 퇴출도 가능하다고 덧붙였다.

바이낸스가 사용하는 수법은 다양하다. 예를 들어 채용 담당자를 사칭하거나, 무료 콘퍼런스 초대장을 미끼로 개인정보를 빼내는 방식이다. 최근 업계에서는 화상회의 프로그램 ‘줌(Zoom)’ 업데이트를 가장한 악성코드 유포도 자주 쓰이고 있다.

업계 전반으로 번진 피싱 경계심

가상자산 시장이 커질수록 해커들의 표적도 정교해지고 있다. 바이낸스는 현재 3억2,300만명의 등록 사용자를 보유하고 있고, 디파이라마(DefiLlama)는 바이낸스 보유 자산을 1,377억달러로 추정한다. 이처럼 규모가 큰 거래소일수록 보안 사고의 파급력도 크기 때문에 내부 모의 훈련은 사실상 필수로 자리 잡는 분위기다.

최근에는 바이낸스뿐 아니라 디파이와 기관 투자자 전반에서 ‘사람을 노리는 공격’에 대한 경계가 커지고 있다. 단순한 기술 취약점보다 내부 직원의 실수나 무심코 누른 승인 버튼 하나가 더 큰 손실로 이어질 수 있어서다. 업계의 보안 경쟁은 이제 시스템을 지키는 수준을 넘어, 사람의 판단까지 시험하는 단계로 들어섰다.


기사요약 by TokenPost.ai

🔎 시장 해석
바이낸스는 기술적 보안뿐 아니라 ‘사람’을 겨냥한 공격이 최대 리스크로 떠오르면서 내부 보안 전략을 고도화했다. 특히 사회공학 공격 비중이 전체 사고의 약 65%에 달하는 것으로 추정되며, 업계 전반에서 ‘인간 취약성’ 관리가 핵심 과제로 부상하고 있다.

💡 전략 포인트
매달 모의 피싱 공격을 통해 직원 대응 능력을 실전처럼 점검하고, 실패 시 재교육 및 인사평가에 반영하는 구조로 보안 책임을 개인 단위까지 확대했다. 반복 실패 시 퇴출까지 가능하게 설계해 긴장감을 유지하는 것이 특징이다.

📘 용어정리
피싱(Phishing): 신뢰할 수 있는 대상처럼 속여 정보나 권한을 탈취하는 공격
레드팀(Red Team): 실제 공격자처럼 행동하며 보안 취약점을 찾는 내부 해킹 조직
사회공학 공격: 기술이 아닌 인간 심리와 실수를 노리는 해킹 방식

💡 자주 묻는 질문 (FAQ)

Q. 바이낸스의 피싱 훈련은 실제 해킹과 얼마나 유사한가요? 내부 레드팀이 실제 공격자처럼 행동하기 때문에 이메일, 채용 제안, 이벤트 초대 등 현실적인 시나리오를 활용합니다. 직원들은 이를 실제 공격과 구별하기 어렵기 때문에 실전 대응 능력을 높이는 효과가 있습니다. Q. 직원 평가에까지 반영하는 이유는 무엇인가요? 보안 사고는 개인의 실수에서 시작되는 경우가 많기 때문에, 조직 전체의 리스크를 줄이려면 구성원 각자의 책임 의식이 중요합니다. 평가 반영은 경각심을 유지하고 지속적인 학습을 유도하기 위한 장치입니다. Q. 일반 사용자도 이런 공격에 어떻게 대비해야 하나요? 출처가 불분명한 링크 클릭, 프로그램 설치, 지갑 권한 승인 요청을 항상 의심해야 합니다. 특히 채용 제안, 투자 기회, 소프트웨어 업데이트 등을 빙자한 접근은 흔한 수법이므로 반드시 공식 경로를 통해 재확인하는 습관이 중요합니다. TP AI 유의사항 TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.

많이 본 기사

지금 꼭 알아야 할 리포트