Binance 每月進行釣魚測試,以強化員工安全意識
重點速覽
- •Binance 的紅隊每月進行釣魚模擬,以測試並改善員工的安全行為。
- •這些演練採用基於加密貨幣產業真實威脅的情境,包括假冒求職聯繫,以及旨在蒐集個人資訊的邀約。
- •未通過測試的員工必須完成補救培訓,反覆失敗可能對績效考核造成負面影響。
- •Jimmy Su 表示,Binance 已實施該計畫三到四年,並看到員工安全習慣有所改善。
- •社交工程仍是重大的加密貨幣安全威脅,AMLBot 估計其造成了 2025 年 65% 的安全事件。

Binance 首席安全長 Jimmy Su 表示,Binance 每月在其全球員工中進行模擬釣魚攻擊,作為內部安全意識計畫的一部分。
這些演練由該交易所的紅隊設計。紅隊是一個內部道德駭客單位,負責在外部攻擊者利用弱點之前先行找出問題。該團隊會設計類似加密貨幣公司所面臨真實威脅的假攻擊情境,包括招募人員聯繫,以及意在蒐集個人資訊的免費會議邀請。
未通過測試的員工必須完成補救培訓。Su 表示,反覆出現嚴重失誤也可能影響績效評等,若問題持續,可能導致更嚴重的後果。他表示,Binance 的釣魚模擬計畫已運作三到四年,期間員工的安全習慣已有改善。
Binance 的釣魚模擬如何設計
釣魚測試由 Binance 的紅隊執行;該團隊更廣泛的職責包括嘗試入侵系統,並在惡意行為者之前發現漏洞。Su 告訴 Cointelegraph,該公司每月進行測試,以衡量員工行為與安全實務是否隨時間改善。
“我們每月對自己的員工進行釣魚攻擊,只是為了了解我們的安全衛生是否正在改善,”Su 表示。
測試情境各不相同,並會更新以反映攻擊者目前使用的手法。在一項模擬中,紅隊成員會假扮成聯繫 Binance 員工的職缺招募人員。另一種情境則是,員工可能收到免費會議邀請的提議,目的在於誘導他們透露個人細節。
“可能是我們提供某種免費會議邀請,只是為了嘗試蒐集個人資訊,”Su 解釋說。
這些情境反映了近年來加密貨幣產業攻擊中使用過的方法。其中一種廣為人知的技術是假 Zoom 更新,駭客將惡意程式偽裝成視訊會議應用程式的修補程式。許多攻擊行動也會以詐騙性的工作邀約或假合作提案作為誘餌開始。
對加密貨幣交易所與協議而言,這些誘餌可能特別具有破壞性,因為攻擊者通常試圖取得員工憑證、裝置存取權、內部權限,或有助於其深入公司系統的資訊。模擬釣魚計畫的目的,是在類似手法出現在真實事件前,測試這一層以人為核心的防線。
Su 表示,該計畫剛開始時結果好壞不一。“一開始,安全衛生還有很大的改善空間,”他說。他補充,在三到四年的反覆測試後,公司內部員工的安全習慣已有改善。
培訓要求與績效後果
未通過 Binance 釣魚測試的員工必須完成後續培訓課程。Su 表示,測試結果會與績效考核掛鉤,為員工保持警覺、留意可疑訊息與請求提供直接誘因。
“如果有人反覆未通過釣魚模擬攻擊,那將對其評等產生負面影響,”Su 表示。“這就是保持警覺的誘因。”
根據 Su 的說法,反覆且嚴重的失誤可能導致員工評等隨時間大幅下降。這類下降最終可能導致解僱。Binance 將釣魚模擬中的持續失敗視為真正的安全風險,而非小錯誤。
根據 DefiLlama 數據,該交易所稱其擁有 323 million 名註冊用戶,並持有估計 $137.7 billion 的資產。在這樣的規模下,員工層級的安全失誤可能成為重大入侵事件的潛在入口。定期測試員工是 Binance 用來降低該風險的措施之一,並與技術安全控制和內部漏洞測試並行。
社交工程已成為整個產業加密貨幣安全損失的主要來源。AMLBot 在 February 估計,2025 年 65% 的安全事件源自社交工程手法。In April,Drift Protocol 在一場針對其系統的長期社交工程行動後損失 $285 million。
在另一個案例中,一名 Venus Protocol 用戶於 September 2025 因假 Zoom 用戶端入侵其裝置而損失約 $13 million。Venus 隨後透過緊急治理投票追回了被盜資金中的 $11.4 million。