加密交易所币安资安团队每月对员工发起模拟钓鱼攻击 屡次中计甚至会面临解雇

加密货币交易所龙头币安(Binance)的资安主管Jimmy Su透露,公司内部的红队每月都会对员工发起模拟钓鱼攻击,用以测试员工的资安习惯。屡次中招的员工不仅要接受补救训练,评等也会被扣降,屡败不止甚至可能被解雇。
Su向CoinTelegraph表示:「我们每个月对自己的员工做钓鱼攻击,就为了了解资安习惯有没有在进步。没透过的人,我们会做补救训练。」
社交工程:加密资安的第一大敌
根据估算,2025年加密产业的资安事件中,有65%是由社交工程驱动。4月,Drift Protocol遭遇2850万美元盗币案,背后同样是一场长时间的社交工程渗透。
币安作为全球最大的加密交易所,拥有3.23亿注册使用者,DefiLlama估算其持有资产达1377亿美元。对如此规模的交易所来说,员工的资安习惯直接影响数百亿美元的资产安全。
红队如何「骗」自己人
Su表示,红队其中一种手法是假扮求职招聘者,以面试邀约为诱饵收集员工个人信息。另一种常见策略是「免费参加会议」,员工不察之下就泄露了身份信息。
「面试只是其中一种情境。还有其他例子,例如我们提供免费的会议邀请,试着收集个人资讯,看看有多少人中计。」
近年来,「Zoom会议攻击」也是社交工程中的常见手法。黑客会伪装成视频会议应用程序的更新,诱骗受害者安装恶意软件。2025年9月,Venus Protocol的一名大户就因为安装了恶意Zoom客户端,损失了约1300万美元。
训练跑了三~四年,成效如何
Su表示,币安从三到四年前就开始执行这些模拟攻击。起初,员工的资安习惯「还有很多需要改进的地方」,但经过持续训练后,公司整体的资安防御能力有了显著提升。测试结果直接反映在员工的绩效评等中。Su指出:「如果一个人屡屡在钓鱼模拟攻击中失败,这会影响他们的评等。这就是让他们保持警觉的动力。」
屡次严重失败的员工,评等会降到「垫底」,这可能直接导致他们被解雇。
