新闻加密货币Binance 每月开展钓鱼测试以提升员工安全意识

Binance 每月开展钓鱼测试以提升员工安全意识

作者: Blockonomi·

要点速览

  • •Binance 的红队每月开展钓鱼模拟,以测试并改善员工的安全行为。
  • •这些演练使用基于加密行业真实威胁的场景,包括虚假招聘联系和旨在收集个人信息的邀请。
  • •未通过测试的员工必须完成补救培训,反复未通过可能对绩效评估产生负面影响。
  • •Jimmy Su 表示,Binance 已运行该计划三到四年,并看到员工安全习惯有所改善。
  • •社会工程学仍是加密安全的重要威胁,AMLBot 估计其导致了 2025 年 65% 的安全事件。
Binance 每月开展钓鱼测试以提升员工安全意识

据首席安全官 Jimmy Su 表示,Binance 每月在其全球员工范围内开展模拟钓鱼攻击,作为内部安全意识计划的一部分。

这些演练由该交易所的红队设计。红队是一个内部道德黑客团队,负责在外部攻击者利用漏洞之前识别弱点。该团队会创建类似加密公司所面临真实威胁的虚假攻击场景,包括招聘人员联系和旨在收集个人信息的免费会议邀请。

未通过测试的员工必须完成补救培训。Su 表示,严重且反复未通过也可能影响绩效评级,持续存在的问题可能带来更严厉的后果。他表示,Binance 的钓鱼模拟计划已运行三到四年,员工的安全习惯在此期间有所改善。

Binance 的钓鱼模拟如何设计

钓鱼测试由 Binance 的红队执行。该团队更广泛的职责包括尝试入侵系统,并在恶意行为者之前发现漏洞。Su 告诉 Cointelegraph,公司每月开展这些测试,以衡量员工行为和安全实践是否随时间推移而改善。

“我们每月对自己的员工进行钓鱼攻击,只是为了了解我们的安全卫生是否在改善,”Su 表示。

测试场景各不相同,并会更新以反映攻击者当前使用的策略。在一个模拟中,红队成员会冒充招聘人员联系 Binance 员工。在另一个模拟中,员工可能会收到免费会议邀请的提议,目的在于诱导他们披露个人信息。

“可能是我们提供某种免费会议邀请,只是为了尝试收集个人信息,”Su 解释说。

这些场景反映了近年来加密行业攻击中使用过的方法。一种广为人知的技术是虚假 Zoom 更新,黑客将恶意软件伪装成视频会议应用的补丁。许多攻击活动也以欺诈性工作机会或虚假合作提案作为诱饵开始。

对于加密交易所和协议而言,这些诱饵可能造成特别严重的影响,因为攻击者通常试图获取员工凭证、设备访问权限、内部权限,或有助于其进一步深入公司系统的信息。模拟钓鱼计划旨在测试这一人的防线层面,以便在类似策略出现在真实事件之前发现问题。

Su 表示,该计划刚开始时结果参差不齐。“一开始,安全卫生状况还有很大改进空间,”他说。他补充称,经过三到四年的持续测试,公司员工的安全习惯已经改善。

培训要求和绩效后果

未通过 Binance 钓鱼测试的员工必须完成后续培训课程。Su 表示,测试结果与绩效评估相关联,这为员工对可疑信息和请求保持警觉提供了直接激励。

“如果有人反复未通过钓鱼模拟攻击,这将对其评级产生负面影响,”Su 表示。“这就是保持警惕的激励。”

据 Su 称,反复且严重的失败可能导致员工评级随着时间推移大幅下降。这类下降最终可能导致解雇。Binance 将钓鱼模拟中的持续失败视为真实的安全风险,而不是轻微失误。

根据 DefiLlama 数据,该交易所报告拥有 323 million 注册用户,并持有估计 $137.7 billion 的资产。在这一规模下,员工层面的安全失误可能成为重大漏洞的潜在入口。定期测试员工是 Binance 用于降低该风险的一项措施,同时还包括技术安全控制和内部漏洞测试。

社会工程学已成为整个行业加密安全损失的主要来源。AMLBot 在 February 估计,2025 年 65% 的安全事件源于社会工程学策略。In April,Drift Protocol 在一场针对其系统的长期社会工程学活动后损失了 $285 million。

在另一起案例中,一名 Venus Protocol 用户在 September 2025 因虚假 Zoom 客户端入侵其设备而损失约 $13 million。Venus 后来通过紧急治理投票追回了被盗资金中的 $11.4 million。