新聞加密貨幣Binance 稱每月員工釣魚測試旨在應對社交工程風險

Binance 稱每月員工釣魚測試旨在應對社交工程風險

作者: CryptoBreaking·

重點速覽

  • •Binance 的內部紅隊每月進行釣魚模擬,以評估並改善員工的安全行為。
  • •未通過模擬的員工會接受補救培訓,而反覆失敗可能對績效考核產生負面影響。
  • •Jimmy Su 表示,嚴重的反覆失敗最終可能導致解雇,但 Binance 尚未披露具體門檻。
  • •這些模擬包含多樣化情境,例如假招聘人員接觸、惡意會議更新,以及嘗試收集個人資訊。
  • •Binance 表示,該計畫旨在應對以人為目標的安全風險;該交易所服務 323 million 註冊用戶,並持有估計 $137.7 billion 資產。
Binance 稱每月員工釣魚測試旨在應對社交工程風險

Binance 表示,作為內部測試員工抵禦社交工程能力並改善安全實務的一部分,該公司多年來一直對自家員工進行模擬釣魚活動。該交易所首席安全長 Jimmy Su 告訴 Cointelegraph,這項計畫旨在衡量整個組織的「安全衛生」是否正在改善。

據 Su 表示,Binance 的內部紅隊每月進行釣魚模擬。未通過測試的員工會被安排補救培訓,而反覆失敗可能影響績效考核評等;在嚴重情況下,可能導致解雇。

Binance 內部紅隊測試員工準備程度

Binance 的計畫重點在於測試安全的人為層面,而不只是公司的技術控制。Su 表示,紅隊會在逼真的情境中扮演攻擊者,目的是觀察員工是否隨著時間推移,對可疑接觸變得更加警覺。他說,Binance 已進行這些模擬攻擊約三到四年。

「我們每月都會對自己的員工進行釣魚攻擊,就是為了了解我們的安全衛生是否正在改善,」Su 告訴 Cointelegraph。他表示,目標是在惡意行為者於實際事件中利用弱點之前,先行識別這些弱點。

「未通過的人,我們會進行補救培訓,」Su 說。

Su 還表示,在該計畫早期階段,Binance 的安全衛生「仍有很大的改善空間」。在長期維持內部測試流程後,他說該交易所已看到顯著改善。

該計畫的週期性是 Binance 方法的核心。交易所並非依賴單次培訓,而是透過反覆模擬、回饋和後續培訓,強化員工的安全意識與責任感。

未通過模擬可能影響績效考核

Binance 的內部釣魚計畫同時圍繞培訓與激勵機制設計。Su 表示,由於模擬結果會反映在績效考核中,員工會被鼓勵表現良好。

「如果有人反覆未通過釣魚模擬攻擊,那會對其評等產生負面影響。這就是保持警覺的激勵,」Su 說。

他補充說,反覆且嚴重的失敗可能使員工評等「跌至谷底」,最終可能導致解雇。Su 未說明具體門檻、時間表或會觸發這些後果的失敗次數。

這項政策顯示,Binance 將反覆容易受到釣魚攻擊影響視為可衡量的營運風險,而不僅僅是培訓問題。在這一框架下,模擬攻擊成為組織評估準備程度,以及員工是否遵守安全期望的一部分。

招聘誘餌與類 Zoom 攻擊

Su 描述了 Binance 紅隊使用的至少一種情境:假扮成招聘人員。這一手法反映了常見的社交工程模式,即攻擊者利用可信的職場情境和具時效性的溝通,說服目標回應或分享資訊。

他也提到「Zoom 會議攻擊」,這是一種在加密產業中廣泛流傳的社交工程技術。在這類案例中,攻擊者試圖說服受害者安裝偽裝成會議更新的惡意軟體。這些攻擊可能以假工作機會等誘餌開始,也可能使用其他切入點,包括擬議融資或合作關係。

Binance 描述的風險與整個數位資產領域更廣泛的安全疑慮一致。Cointelegraph 先前引用的報導稱,AMLBot 估計 2025 年 65% 的加密安全事件由社交工程驅動。另外,Drift Protocol 於 4 月遭遇的一起重大駭客攻擊,被描述為長期社交工程活動的結果。

Cointelegraph 相關報導引用的另一個例子涉及「Zoom client」模式。2025 年 9 月,一名 Venus Protocol 主要用戶據報在惡意 Zoom client 入侵其電腦並讓攻擊者控制其帳戶後,損失約 $13 million。Venus 暫停了該協議,並透過緊急治理投票追回資產。根據該報導,該協議後來向受害者返還了價值 $11.4 million 的倉位。

社交工程仍是加密安全的關鍵風險

Binance 披露其內部釣魚模擬之際,社交工程仍是數位資產公司持續面臨的攻擊面。即使是複雜的安全系統,如果員工被誘騙洩露憑證、安裝惡意軟體、分享敏感資訊或批准惡意請求,也可能無法防止入侵。

Binance 的營運規模提高了內部流程的重要性。該交易所表示其擁有 323 million 註冊用戶。DefiLlama 估計 Binance 持有 $137.7 billion 資產。在這樣的規模下,攻擊者有動機尋找依賴人為決策、而不只是技術漏洞的存取途徑。

對數位資產企業而言,員工遭入侵可能尤其嚴重,因為員工可能能夠存取內部系統、客服工具、營運流程或敏感資訊。資產一旦轉移,鏈上轉帳也可能難以逆轉,因此預防和早期偵測是交易所安全計畫的重要組成部分。

Su 表示,Binance 將釣魚防禦能力視為持續性的營運紀律,而不是合規打勾項目。他描述的情境包括透過看似無害的互動嘗試收集個人資訊,例如提供免費會議邀請,以測試有多少目標會提供詳細資料。

使用多樣化誘餌反映出社交工程活動會隨時間改變。如果模擬只基於一種攻擊形式,員工可能只是記住熟悉模式,其效果就會降低。輪換情境有助於測試員工是否能在不同情境下辨識可疑行為。

對加密交易所、託管機構和其他數位資產公司而言,Binance 的計畫展示了一種將釣魚防禦能力轉化為可衡量內部控制的方法。它也顯示,模擬攻擊不僅可以與意識培訓相結合,也可以與績效評估和員工責任制度連結。