新闻加密货币Binance Red Team 每月对员工进行钓鱼模拟测试

Binance Red Team 每月对员工进行钓鱼模拟测试

作者: BlockchainReporter·

要点速览

  • •Binance 的 Red Team 已对员工开展月度钓鱼模拟测试三到四年。
  • •这些测试检查员工是否会点击恶意链接、共享凭证,或在虚假借口下提供敏感信息。
  • •未通过模拟测试会触发补救培训,反复出现严重失误可能影响绩效评估或导致解雇。
  • •Binance 尚未披露是否有员工因该项目被解雇,也未公布有关项目有效性的指标。
  • •目前没有其他主要加密货币交易所公开确认过具有类似纪律后果的可比月度钓鱼测试项目。
Binance Red Team 每月对员工进行钓鱼模拟测试

据 WuBlockchain 引用的一份报告称,Binance 一直通过其“Red Team”主导的内部安全项目,每月对本公司员工进行模拟钓鱼攻击。Binance 首席安全官 Jimmy Su 确认,该项目已实施三到四年,目标是将安全意识纳入公司的内部文化。在网络安全领域,红队通常负责从攻击者视角测试一个组织的防御能力,包括检验人员、流程和系统在压力下的应对方式。

这些模拟测试会评估员工是否会点击恶意链接、披露凭证,或在虚假借口下提供个人信息。相关场景包括虚假招聘接触、欺诈性会议邀请,以及其他试图收集敏感数据的方式。未通过测试的员工必须完成补救培训。反复出现严重失误可能影响绩效评估,并可能导致解雇。

该项目反映出 Binance 认为,人为错误可能带来与技术漏洞相当的安全风险。对于一家持有大量客户资产的大型加密货币交易所而言,一个内部账户遭到入侵,可能使钱包基础设施、交易系统或客户数据暴露在风险之下。因此,钓鱼防护并不是取代访问管理、账户监控和事件响应流程等技术保障措施,而是与这些措施并行存在。

作为内部安全控制的钓鱼测试

社会工程仍是加密货币相关安全事件中常见的手段。SIM 卡交换、定向钓鱼活动和凭证收集攻击,可能通过诱导员工或用户直接提供访问权限来绕过技术控制。Binance 的月度演练旨在以现实条件测试员工的决策能力,并识别可能需要进一步培训的员工。

这一做法也发生在加密货币行业监管审查持续加强之际。据报道,在美国,一项重要加密法案的立法争议距离参议院投票仅剩四天,银行方面提出反对,并主张行业框架应类似于传统金融的安全标准。面临合规压力的交易所有动力减少内部安全薄弱环节,包括由钓鱼攻击导致的失误。

常规测试还可以帮助安全团队随着攻击者策略变化而更新培训内容。招聘诱饵、活动邀请和凭证提示是有用的测试案例,因为它们类似普通商业沟通,并且可以针对工程或安全部门之外的员工。

测试失败的后果

Binance 的流程不止于安全意识提示。未通过模拟钓鱼演练的员工必须完成额外培训,而反复出现严重失误可能影响绩效评估,或导致解雇。这使网络安全行为具有正式的纪律约束,而不仅仅是将钓鱼测试视为教育性练习。

该政策也引发了有关员工士气、隐私和报告文化的问题。一个让员工因安全错误而担心工作后果的系统,可能促使他们更加谨慎,但也可能形成一种隐瞒错误而非上报错误的文化。这类报告缺口本身也可能成为安全隐患,因为在真正的凭证收集尝试或账户受损疑似发生时,早期报告往往非常重要。

Binance 尚未公开披露是否有员工因该项目被解雇,以及如果有的话人数是多少。不过,Red Team 项目的存在及其月度执行节奏表明,该公司将钓鱼风险视为持续存在且不断演变的风险。模拟场景似乎也覆盖多个部门,包括针对人力资源员工的招聘相关诱饵,以及面向营销团队的欺诈性活动邀请。

行业内有限的公开披露

目前没有其他主要加密货币交易所公开披露过类似的月度员工钓鱼测试项目,并附带相似的纪律后果。该行业中许多公司很可能会开展内部钓鱼模拟,但 Binance 通过其首席安全官进行确认,使其做法更加公开可见。

其他交易所可能采用较不激进的内部测试,也可能只是避免公开讨论面向员工的安全演练。公开披露也可能传递出一个信号,即数字资产公司的员工是攻击者眼中的高价值目标,而这一点在网络安全领域早已被广泛认可。

随着机构活动在中心化加密交易场所中进一步扩展,运营安全变得越来越重要。进行大规模现货和衍生品头寸交易的机构,需要确信交易所员工不会被诱骗交出访问权限。在市场活动升温期间,例如据称与机构质押相关的 SUI 交易量上涨 18%,内部安全失误可能带来更大的运营后果。

代币化现实世界资产的增长,也提高了中介机构安全的重要性。据报道,代币化国债、私人信贷和其他链上资产的价值已超过 200 亿美元。支持这些资产的基础设施通常由中心化中介机构管理,包括交易所。如果此类中介机构的员工在真实钓鱼攻击中遭到入侵,其后果可能超出常规密码重置的范围。

尚未解答的问题

仅凭公开信息,无法评估 Binance Red Team 项目的长期有效性。该公司尚未发布数据显示员工抗钓鱼能力有所提升,也未披露其与内部安全事件减少之间的任何相关性。此类指标通常会被保密,但缺乏这些数据使外部观察者无法判断该项目是否实质性改善了安全结果。

另一个未解决的问题是,Binance 是否会对承包商和第三方服务提供商实施类似测试。供应商和外部合作伙伴可能拥有内部系统的特权访问权限,但不属于标准员工绩效和纪律管理结构。许多网络事件的起点是第三方访问,而不是主要组织被直接攻破。

目前,Binance 的项目显示,加密货币安全实践正从代码审计和钱包保护,扩展到常规运营控制,包括培训、测试,以及与未通过钓鱼模拟相关的纪律流程。