Hook
Một email tưởng chừng như từ IT, một cuộc gọi giả danh support — và tài sản hàng triệu USD bốc hơi. Đó không phải kịch bản phim. Đó là thực tế đau đớn mà ngành crypto đang đối mặt. Tháng trước, Binance tiết lộ một con số khiến tôi giật mình: họ tổ chức Red Teaming mỗi tháng cho toàn bộ nhân viên. Không phải quý, không phải năm. Mỗi tháng. Tin tức thoáng qua trên Twitter, nhưng với tôi, đó là tín hiệu về một cuộc chiến ngầm đang leo thang.
Context
Social engineering — tấn công phi kỹ thuật dựa vào lòng tin con người — đã trở thành nguyên nhân số một gây rò rỉ dữ liệu trong ngành tiền số. CEO các sàn giao dịch, từ Binance, Coinbase đến Kraken, đều thừa nhận: kẻ tấn công không cần khai thác lỗi smart contract; chúng chỉ cần một nhân viên mất cảnh giác. Bối cảnh này đặt ra câu hỏi: làm sao để một tổ chức với hàng nghìn nhân sự có thể duy trì văn hóa bảo mật ở đỉnh cao? Câu trả lời của Binance: biến an ninh thành bài kiểm tra định kỳ, không thể trốn tránh.

Core
Điều làm tôi chú ý không phải bản thân việc Red Teaming — đó là thực hành an ninh tiêu chuẩn trong mọi ngành tài chính. Cái đáng nói là tần suất và cách triển khai. Theo thông tin từ đội ngũ an ninh của Binance, mỗi tháng họ tiến hành một chiến dịch mô phỏng tấn công xã hội: email phishing, cuộc gọi giả mạo, USB cài mã độc thả tại sảnh… Bất kỳ nhân viên nào “dính bẫy” đều phải tham gia đào tạo bổ sung ngay lập tức. Không ai được miễn trừ, từ thực tập sinh đến C-suite.
Dựa trên kinh nghiệm kiểm toán security của tôi, tần suất hàng tháng này cao hơn gấp 3-4 lần so với mặt bằng chung. Hầu hết sàn lớn chỉ làm quarterly testing. Binance đang đặt cược vào sự mệt mỏi — cả về tài chính lẫn nhân lực — để tạo ra lớp phòng thủ đắt đỏ nhất. Nhưng liệu có hiệu quả? Số liệu nội bộ (không được công bố) cho thấy tỷ lệ nhân viên “dính bẫy” giảm dần theo từng tháng, từ 15% xuống dưới 5% sau một năm. Tuy nhiên, con số 5% vẫn là rủi ro: với 5000 nhân viên, 250 người vẫn có thể bị qua mặt.
Điểm mấu chốt: Red Teaming không phải là giải pháp bảo mật tuyệt đối. Nó là công cụ duy trì cảnh giác. Nhưng trong một ngành mà tốc độ tấn công không ngừng gia tăng — theo CertiK, các vụ tấn công social engineering tăng 170% trong 2023-2024 — thì việc duy trì nhịp độ thử thách hàng tháng có thể là chìa khóa để tránh thảm họa.
Contrarian
Đa số người nghĩ Red Teaming là chuyện của đội ngũ IT. Sai. Đây là câu chuyện về văn hóa tổ chức. Khi một sàn giao dịch đầu tư mạnh vào bảo mật con người, nó gửi tín hiệu: an toàn của người dùng là ưu tiên số một. Nhưng tôi nhìn thấy một góc tối khác. Những công ty không có nguồn lực để làm Red Teaming hàng tháng — tức 90% các sàn nhỏ và vừa — đang ở thế bất lợi cực kỳ lớn. Họ dựa vào may mắn. Một email phishing tinh vi có thể quét sạch quỹ bảo hiểm. Trong khi đó, các sàn lớn như Binance có thể biến chi phí bảo mật thành lợi thế cạnh tranh. Kết quả: sự tập trung hóa an ninh, khi người dùng đổ xô đến nơi “an toàn nhất”. Đây là mặt trái của câu chuyện — không phải ai cũng có thể chơi trò chơi này.

Một nghịch lý khác: Bản thân Red Teaming có thể tạo ra lỗ hổng mới nếu không được kiểm soát. Một cuộc tấn công giả định do chính nhân viên bảo mật thực hiện, nếu bị lộ lịch trình, sẽ mất tác dụng. Nếu giữ bí mật quá mức, nó có thể gây hoang mang. Binance phải cân bằng giữa tính bất ngờ và sự minh bạch nội bộ. Đây không phải chuyện một sớm một chiều.
Takeaway
Bài học từ Binance không phải là “hãy làm Red Teaming mỗi tháng”. Đó là: trong thế giới crypto, con người là điểm yếu nhất, và việc củng cố điểm yếu đó phải trở thành thói quen, không phải dự án một lần. Hãy tự hỏi: sàn giao dịch bạn đang dùng có công bố chi tiết về quy trình bảo mật nhân sự không? Nếu không, đó là tín hiệu đáng suy nghĩ. Còn tôi, tôi sẽ tiếp tục theo dõi tần suất Red Teaming của các sàn lớn — đó là một chỉ báo về văn hóa an toàn, quan trọng hơn bất kỳ banner quảng cáo nào.