Binance 每月对员工进行钓鱼测试以应对社会工程攻击
要点速览
- •Binance 的红队每月对公司员工开展钓鱼模拟测试。
- •未通过测试的员工会接受补救培训,而反复失败可能影响绩效评估。
- •Jimmy Su 表示,严重且反复的失败可能使员工评级降至足以导致解雇的水平。
- •Binance 已开展模拟钓鱼演练三到四年,并称其内部安全实践已有改善。
- •社会工程仍是加密行业的主要威胁,AMLBot 估计其占 2025 年加密安全事件的 65%。

Binance 首席安全官 Jimmy Su 表示,这家加密货币交易所每月都会对自己的员工开展模拟钓鱼攻击,并可能解雇反复未能通过测试的员工。
Su 告诉 Cointelegraph,这些演练由 Binance 的红队执行。红队是一个内部道德黑客团队,负责尝试攻破系统,以便公司在真实攻击者利用之前发现弱点。红队测试是一种常见的安全实践,由获授权人员模拟攻击者行为,用于测试员工、流程和技术控制措施能否发现并抵御入侵尝试。
“我们每月都会对自己的员工进行钓鱼攻击,只是为了了解我们的安全卫生状况是否在改善,”Su 表示。“对于未通过测试的人,我们会进行补救培训。”
该计划显示出加密货币公司为应对社会工程威胁所采取的深入准备。社会工程是数字资产领域持续存在的一类攻击方式。与纯技术漏洞利用不同,社会工程针对的是人员和运营流程,因此员工培训和反复测试成为交易所与协议保护客户资产防御体系的一部分。Binance 是全球最大的加密货币交易所,并称其拥有 323 million 注册用户。DefiLlama 估计,Binance 持有 $137.7 billion 资产。
2 月,AMLBot 估计,社会工程占 2025 年加密安全事件的 65%。4 月,Drift Protocol 遭遇 $285 million 黑客攻击,据称该攻击发生在一场长期社会工程活动之后。
Su 表示,Binance 开展模拟钓鱼行动已有三到四年。他说,在此期间,公司的内部安全实践已有所改善。
“最初,安全卫生状况还有很大提升空间。但经过这么长时间,公司已经显著改善,”Su 表示。
Su 表示,Binance 内部测试使用的一个场景是红队假扮招聘人员。
近年来,一个经常被提及的技术是“Zoom 会议攻击”,即黑客诱导目标安装伪装成视频会议应用更新的恶意软件。许多此类攻击以虚假的就业机会为开端,也有一些使用所谓的项目融资或合作提案作为诱饵。
2025 年 9 月,一名 Venus Protocol 大用户在恶意 Zoom 客户端入侵其电脑后损失约 $13 million,并导致其授予攻击者对其账户的控制权。Venus 暂停了该协议,并通过紧急治理投票追回资产,随后向受害者返还了价值 $11.4 million 的头寸。Venus Protocol 还在 X 上发布了有关该事件的消息:https://x.com/VenusProtocol/status/1963251755543839227
“面试流程只是一个场景。还有其他场景。例如,我们可能会提供某种免费会议邀请,只是为了尝试收集个人信息,并看看其中有多少人真的会上当,”Su 表示。
Su 表示,Binance 员工有直接动力在这些演练中表现良好,因为测试结果会纳入绩效评估。将结果与补救培训和绩效评估挂钩,使这些测试不只是培训形式,同时也将重点放在重复行为上,而不是某一次模拟失败。
“如果有人反复未能通过钓鱼模拟攻击,这将对其评级产生负面影响。这就是保持警惕的激励因素,”他说。
Su 表示,反复且严重的失败可能导致员工评级“触底”,从而可能导致解雇。