Binance 每月开展钓鱼演练,称屡次未通过可能影响绩效或职位
要点速览
- •Binance 每月进行钓鱼模拟,以测试员工应对社会工程手法的能力。
- •未通过演练的员工必须完成补救培训,而屡次未通过可能影响绩效评级或导致解雇。
- •首席安全官 Jimmy Su 表示,该项目大约在三到四年前启动,并已改善员工安全习惯。
- •AMLBot 估计,社会工程占 2025 年加密安全事件的 65%。
- •Binance 报告称其注册用户超过 323 million,资产估计为 $137.7 billion。

Binance 已将内部钓鱼测试结果与员工绩效评估挂钩。这家加密货币交易所正努力降低社会工程带来的风险,公司高管称这一威胁是数字资产行业最重大的安全挑战之一。
该交易所多年来一直测试员工应对钓鱼企图的能力。每月模拟演练如今已成为 Binance 员工安全培训计划的常规组成部分,屡次未能通过演练的员工可能获得较低绩效评级,某些情况下甚至面临解雇。对于大型加密平台而言,员工凭证、内部通信和访问权限都可能成为攻击目标,因为攻击者可能试图寻找进入支撑客户账户、交易基础设施、合规职能或托管业务系统的路径。
每月测试使用假冒招聘人员和会议邀请
Binance 首席安全官 Jimmy Su 表示,公司内部红队每月都会进行模拟攻击。红队是道德黑客团队,负责在恶意行为者利用漏洞之前发现弱点。Su 表示,被模拟骗局诱导的员工必须完成额外培训,以提高其安全意识。
据 Su 称,Binance 大约在三到四年前推出该项目。在早期阶段,许多员工难以识别钓鱼企图。他表示,自那以来,反复测试和后续补救培训已使员工安全习惯出现明显改善。
每月演练采用多种真实网络攻击中常见的手法。许多攻击活动并不主要针对技术漏洞,而是更关注人的行为,这反映出攻击者通常试图通过这种方式获取敏感账户或内部信息。安全团队通常将这些演练视为一种衡量方式,用来判断员工能否在真实攻击者将一条消息、会议邀请或招聘话术变成入口点之前识别可疑请求。
在一种测试中,假冒求职招聘人员会联系员工,并试图获取机密信息。另一种测试则向员工发送虚假会议邀请,试图说服他们披露个人信息。
未通过测试的员工必须完成强制性补救培训。屡次未通过可能降低员工绩效评级,并最终可能导致解雇。每次演练结果都会纳入员工绩效评估。Su 表示,反复犯错可能使员工评级降至最低级别,而持续表现不佳最终可能让该员工失去工作。
AMLBot 估计社会工程导致 2025 年 65% 的加密安全事件
社会工程已成为整个加密货币行业的重大关切。AMLBot 在 2 月估计,2025 年 65% 的加密安全事件与社会工程攻击有关。犯罪分子不再只依赖技术缺陷,而是越来越多地利用欺骗手段获取高价值账户和数字资产的访问权限。
近期事件显示,这些方法可能造成严重损害。Drift Protocol 在 4 月遭遇 $285 million 黑客攻击,原因是攻击者实施了一场长期社会工程活动。另一种被广泛使用的手法是假冒 Zoom 会议邀请,诱骗受害者安装伪装成更新的恶意软件。
一起此类案例发生在 2025 年 9 月,当时一名 Venus Protocol 大型用户在安装恶意 Zoom 客户端后损失约 $13 million。攻击者控制了受害者账户并访问了数字资产。Venus 随后暂停了其协议的部分功能,批准了紧急治理措施,并返还了价值约 $11.4 million 的头寸。
Binance 报告称其注册用户超过 323 million,并持有估计 $137.7 billion 的资产。该公司认为,持续开展员工测试是抵御日益逼真的钓鱼活动和其他社会工程企图的重要防线,而未来效果可能取决于员工能否在攻击者不断调整方法时继续识别不断演变的诱饵。