Binance称每月员工钓鱼测试旨在应对社会工程风险
要点速览
- •Binance的内部红队每月开展钓鱼模拟,以评估并改善员工的安全行为。
- •未通过模拟的员工会接受补救培训,反复失败可能对绩效评估产生负面影响。
- •Jimmy Su表示,严重的反复失败最终可能导致解雇,但Binance尚未披露具体门槛。
- •这些模拟包括虚假招聘人员接触、恶意会议更新以及收集个人信息的尝试等多种场景。
- •Binance表示,其计划旨在应对以人为目标的安全风险;该交易所服务3.23亿注册用户,并持有估计1377亿美元资产。

Binance表示,作为内部工作的一部分,该公司多年来一直针对自身员工开展模拟钓鱼活动,以测试其抵御社会工程攻击的能力并改进员工安全实践。该交易所首席安全官Jimmy Su告诉Cointelegraph,该计划旨在衡量整个组织的“安全卫生”是否正在改善。
Su表示,Binance的内部红队每月开展钓鱼模拟。未通过测试的员工会被安排接受补救培训,而反复失败可能影响绩效评估评级;在严重情况下,可能导致解雇。
Binance内部红队测试员工准备情况
Binance的计划重点测试安全的人为层面,而不仅是公司的技术控制。Su表示,红队会在真实场景中扮演攻击者,以显示员工是否随着时间推移对可疑接触变得更加警觉。他说,Binance开展这些模拟攻击已有大约三到四年。
“我们每月对自己的员工进行钓鱼攻击,只是为了了解我们的安全卫生是否在改善,”Su告诉Cointelegraph。他表示,目标是在恶意行为者能够在真实事件中利用这些弱点之前识别问题。
“对于未通过测试的人,我们会进行补救培训,”Su说。
Su还表示,在该计划早期阶段,Binance的安全卫生“还有很大改进空间”。他说,在较长时间内持续推进内部测试流程后,该交易所已经看到明显改善。
该计划的重复性是Binance做法的核心。该交易所并非依赖单次培训,而是通过反复模拟、反馈和后续培训来强化员工意识和责任。
未通过模拟可能影响绩效评估
Binance的内部钓鱼计划围绕培训和激励两方面构建。Su表示,员工被鼓励表现良好,因为模拟结果会反映在绩效评估中。
“如果有人反复未通过钓鱼模拟攻击,这将对其评级产生负面影响。这就是保持警惕的激励,”Su说。
他补充说,反复且严重的失败可能导致员工评级“触底”,最终可能导致解雇。Su没有说明触发这些后果的具体门槛、时间表或失败次数。
这一政策表明,Binance将反复容易受到钓鱼攻击视为一种可衡量的运营风险,而不仅仅是培训问题。在这一框架下,模拟攻击成为该组织评估准备程度以及员工遵守安全要求情况的一部分。
招聘诱饵和类似Zoom的攻击
Su描述了Binance红队使用的至少一种场景:冒充招聘人员。这一策略类似于常见的社会工程模式,即攻击者利用可信的职业场景和具有时效性的沟通来说服目标回应或分享信息。
他还提到“Zoom会议攻击”,这是一种在加密行业流传的社会工程技术。在这类案例中,攻击者试图说服受害者安装伪装成会议更新的恶意软件。这些攻击可能以虚假工作机会等诱饵开始,也可能使用包括拟议融资或合作在内的其他切入点。
Binance所描述的风险与整个数字资产行业更广泛的安全担忧一致。Cointelegraph此前引用的报道称,AMLBot估计,2025年65%的加密安全事件由社会工程驱动。另外,Drift Protocol在4月遭遇的一次重大黑客攻击被描述为长期社会工程活动的结果。
Cointelegraph相关报道中引用的另一个例子涉及“Zoom客户端”模式。2025年9月,据报道,一名Venus Protocol大用户在恶意Zoom客户端入侵其电脑并让攻击者控制其账户后损失约1300万美元。Venus暂停了该协议,并通过紧急治理投票追回资产。根据该报道,该协议随后向受害者返还了价值1140万美元的头寸。
社会工程仍是加密安全的关键风险
Binance披露其内部钓鱼模拟之际,社会工程仍是数字资产公司持续面临的攻击面。即使是复杂的安全系统,如果员工被诱骗泄露凭证、安装恶意软件、分享敏感信息或批准恶意请求,也可能无法防止被攻破。
Binance的运营规模提高了内部流程的重要性。该交易所称其拥有3.23亿注册用户。DefiLlama估计Binance持有1377亿美元资产。在这种规模下,攻击者有动力寻找依赖人为决策而非仅依赖技术漏洞的访问路径。
对于数字资产企业而言,员工账户或权限被攻破可能尤其严重,因为员工可能能够访问内部系统、客户支持工具、运营流程或敏感信息。一旦资产被转移,链上转账也可能难以逆转,这使预防和早期发现成为交易所安全计划的重要组成部分。
Su表示,Binance将钓鱼韧性视为一项持续的运营纪律,而不是合规打勾事项。他描述的场景包括通过看似无害的互动尝试收集个人信息,例如提供免费会议邀请,以测试有多少目标会提供详细信息。
使用多样化诱饵反映出社会工程活动可能随时间变化。只基于一种攻击形式的模拟可能会降低效果,因为员工可能只是记住熟悉的模式。轮换场景有助于测试员工能否在不同情境中识别可疑行为。
对于加密交易所、托管机构和其他数字资产公司而言,Binance的计划展示了一种将钓鱼防御能力转化为可衡量内部控制的方法。它还表明,模拟攻击不仅可以与意识培训挂钩,也可以与绩效评估和员工责任挂钩。