新闻加密货币安全主管称,Binance 每月对员工进行红队钓鱼测试

安全主管称,Binance 每月对员工进行红队钓鱼测试

作者: CryptoBreaking·

要点速览

  • •Binance 内部红队每月运行钓鱼模拟,以评估并提升员工安全意识。
  • •Jimmy Su 表示,该项目已运行三到四年,并显著改善了 Binance 的安全实践。
  • •钓鱼测试失败会导致补救培训,反复失败可能对绩效评估或雇佣结果产生负面影响。
  • •这些模拟使用多种社会工程场景,包括假冒招聘人员、免费会议邀请以及恶意会议更新策略。
  • •在社会工程仍是加密安全事件主要因素的背景下,Binance 正在重点关注员工行为。
安全主管称,Binance 每月对员工进行红队钓鱼测试

Binance 首席安全官 Jimmy Su 表示,这家加密货币交易所正在定期使用模拟钓鱼攻击测试员工,并将反复测试失败与员工绩效结果挂钩。

Su 告诉 Cointelegraph,Binance 内部红队每月都会开展钓鱼演练,以衡量员工的安全意识是否在提升。红队负责道德黑客和漏洞发现,包括尝试模拟攻击者在真实攻击活动中使用的入侵方式和互动手法。

Su 表示,未通过演练的员工会接受补救培训。反复失败的员工可能在绩效评估中面临后果,严重情况下还可能影响雇佣结果。这一做法反映出 Binance 认为,社会工程不仅是技术风险,也是运营和人员风险。

Binance 称该项目旨在衡量安全卫生水平

Su 表示,Binance 运行钓鱼模拟“只是为了让我们了解自身的安全卫生是否在改善”,并将这项工作描述为一项实际衡量项目,而不是一次性的安全意识活动。红队使用真实场景测试员工,然后将结果反馈到后续培训和内部评审流程中。

据 Su 称,该项目已经运行三到四年。他表示,自演练开始以来,Binance 的安全实践已出现显著改善。

“起初,安全卫生状况还有很多不足。但经过这段时间,公司已经有了显著改善,”Su 说。

由于规模庞大,Binance 是加密行业中的重要目标。该公司报告称拥有 323 million 注册用户,而 DefiLlama 估计该交易所持有 $137.7 billion 资产。Su 在采访中没有提供更多内部指标,但这些数字说明了为什么大型交易所会将员工行为纳入其威胁模型。

风险并不局限于软件漏洞或基础设施弱点。大型交易所依赖涉及客户支持、账户访问、身份验证、合规流程和内部工具的内部工作流。这些运营流程可能为攻击者提供使用操纵、冒充或信息收集策略的机会,而纯技术防御可能无法完全阻止这些策略。

对于加密平台而言,一次成功的社会工程攻击可能尤其敏感,因为员工可能会接触与托管运营、客户账户、合规数据或内部审批相关的系统。这使得员工安全实践成为围绕用户保护和交易所运营的更广泛控制环境的一部分。

社会工程仍是反复出现的入侵路径

Su 的评论发布之际,整个行业正更加关注社会工程在加密安全事件中的作用。2 月,AMLBot 估计,2025 年 65% 的加密安全事件由社会工程驱动。4 月,据 Cointelegraph 引用的早期报道,一场长期社会工程活动发生在 Drift Protocol 遭遇 $285 million 黑客攻击之前。

这些案例说明了为什么 Binance 将反复测试作为其内部安全项目的一部分。该公司没有把安全培训视为一次性的合规工作,而是采用一个流程,反复测试员工、衡量结果,并在员工未达标时要求额外培训。

Su 的描述显示,Binance 正在应用一种反馈循环模型:员工会接触受控攻击模拟,公司衡量哪些人容易受到这些策略影响,并利用结果强化培训和问责。其基本前提是,安全意识必须定期测试,因为攻击者的方法仍在不断演变。

模拟包括假冒招聘人员和会议邀请

Binance 使用的一个场景是假冒招聘人员。Su 表示,红队会扮演招聘人员,这一策略与各行业钓鱼活动中常见的模式相似。在这类情况下,看似合法的职业联系可能成为进一步操纵目标的第一步。

Su 还描述了另一种诱饵:假的“免费会议邀请”。这些场景旨在收集个人信息,并判断有多少员工会与这种数据收集尝试互动。他强调,模拟求职面试只是 Binance 红队使用的多个场景之一。

这些细节很重要,因为加密领域的社会工程攻击并不总是以明显的钓鱼邮件形式出现,例如要求收件人点击可疑链接。它们可能被包装成正常的专业沟通,包括招聘信息、日程安排请求、会议联络、合作讨论或项目相关跟进。

采访中提到的另一种技术是“Zoom 会议攻击”,攻击者诱导受害者安装伪装成视频会议更新的恶意软件。许多此类攻击活动始于虚假工作机会,不过类似方法也可能使用项目融资或合作提案等诱饵。

通过使用多种诱饵,Binance 红队试图测试员工能否在不同沟通渠道和情境中识别可疑行为。因此,该公司的演练不仅关注员工是否能识别传统钓鱼邮件,也关注他们能否抵御更隐蔽的信息收集或建立信任的尝试。

测试失败会导致培训,并可能影响评估

Binance 的项目并不止于测试。Su 表示,未通过钓鱼模拟的员工必须完成补救培训。他还表示,测试结果与激励机制挂钩,因为绩效评估会反映这些结果。

“如果有人反复未通过钓鱼模拟攻击,那将对其评级产生负面影响。这就是保持警惕的激励,”Su 说。

Su 补充说,反复出现严重失败可能会使绩效评级“触底”,并可能导致解雇。他在采访中没有说明解雇的具体门槛、时间表或内部程序。不过,他的评论表明,Binance 将反复容易受到社会工程影响视为不只是培训问题。

该交易所的做法将反复未通过钓鱼测试纳入更广泛的员工问责框架。实际上,这意味着未通过模拟的员工会接受再培训,而反复失败可能影响公司对其绩效和职位状态的评估。

类似的社会工程动态也在中心化交易所以外造成过损失。Cointelegraph 提到,2025 年 9 月发生的一起事件涉及一名 Venus Protocol 用户,据称该用户在恶意 Zoom 客户端入侵电脑并使攻击者控制其账户后损失约 $13 million。据文章引用的早期报道,Venus 暂停了该协议,并通过紧急治理投票追回资产,随后向受害者返还了价值 $11.4 million 的头寸。

这些事件凸显出,针对个人的攻击也可能造成大规模后果。Binance 每月开展的红队钓鱼演练、补救培训以及与绩效挂钩的后果,展示了一家主要加密交易所如何在技术防御之外,将人类行为纳入其运营安全项目。