安全主管稱 Binance 每月對員工進行紅隊釣魚測試
重點速覽
- •Binance 內部紅隊每月進行釣魚模擬,以評估並提升員工的安全意識。
- •Jimmy Su 表示,該計畫已運作三到四年,並顯著改善了 Binance 的安全實務。
- •未通過釣魚測試會導致補救訓練,而反覆失敗可能對績效評估或雇用結果產生負面影響。
- •這些模擬使用多種社交工程情境,包括假冒招募人員、免費會議邀請以及惡意會議更新手法。
- •在社交工程仍是加密安全事件主要因素之際,Binance 將重點放在員工行為上。

Binance 首席安全官 Jimmy Su 表示,這家加密貨幣交易所定期以模擬釣魚攻擊測試員工,並將反覆失敗與員工績效結果掛鉤。
Su 告訴 Cointelegraph,Binance 內部紅隊每月進行釣魚演練,以衡量員工的安全意識是否有所提升。紅隊負責道德駭客與漏洞發掘,包括嘗試模擬攻擊者在真實攻擊活動中使用的入侵與互動方式。
Su 表示,未通過演練的員工會接受補救訓練。反覆未通過者可能在績效評估中面臨後果,在嚴重情況下,也可能影響其雇用結果。這一做法反映 Binance 認為,社交工程不僅是技術風險,也是營運與人員風險。
Binance 表示該計畫旨在衡量安全衛生
Su 表示,Binance 進行釣魚模擬「只是為了讓我們了解安全衛生是否正在改善」,並將這項工作描述為一項實務性的衡量計畫,而非一次性的意識宣導。紅隊使用真實情境測試員工,之後再將結果回饋至額外訓練與內部審查流程。
根據 Su 的說法,該計畫已執行三到四年。他表示,自演練開始以來,Binance 的安全實務已有重大改善。
「一開始,安全衛生有很大的改善空間。但經過這段時間後,公司已大幅進步,」Su 說。
由於規模龐大,Binance 是加密產業中的大型目標。該公司表示其註冊用戶達 323 million,而 DefiLlama 估計該交易所持有 $137.7 billion 資產。Su 在訪談中沒有提供更多內部指標,但這些數字說明為何大型交易所將員工行為視為其威脅模型的一部分。
風險並不限於軟體漏洞或基礎設施弱點。大型交易所仰賴涉及客戶支援、帳戶存取、身分驗證、合規流程與內部工具的內部工作流程。這些營運流程可能讓攻擊者有機會運用操縱、冒充或資訊蒐集等手法,而純技術防禦未必能完全阻止。
對加密平台而言,成功的社交工程攻擊可能格外敏感,因為員工可能會接觸到與託管作業、客戶帳戶、合規資料或內部核准相關的系統。這使得員工安全實務成為圍繞用戶保護與交易所營運的更廣泛控制環境的一部分。
社交工程仍是反覆出現的入侵途徑
Su 的說法出現在業界更廣泛關注社交工程作為加密安全事件因素的背景下。2 月,AMLBot 估計,2025 年 65% 的加密安全事件由社交工程驅動。4 月,根據 Cointelegraph 引述的早前報導,一場長期社交工程活動發生在 Drift Protocol 遭駭 $285 million 之前。
這些案例顯示,為何 Binance 將反覆測試納入其內部安全計畫。該公司不是將安全訓練視為單一合規作業,而是採用一套流程,反覆測試員工、衡量結果,並在員工未達標時要求額外訓練。
Su 的描述顯示,Binance 正在套用回饋迴路模型:員工會接觸受控的攻擊模擬,公司衡量哪些人容易受到這些手法影響,並利用結果強化訓練與問責。其基本前提是,由於攻擊者手法持續演變,安全意識必須定期接受測試。
模擬包含假冒招募人員與會議邀請
Binance 使用的一種情境涉及冒充職缺招募人員。Su 表示,紅隊會假扮招募人員,這種手法反映各行各業釣魚活動中常見的模式。在這類情況下,看似合法的專業聯繫可能成為進一步操縱目標的第一步。
Su 也描述了另一種誘餌:假的「免費會議邀請」。這些情境旨在蒐集個人資訊,並判斷有多少員工會與這類資料蒐集手法互動。他強調,模擬求職面試只是 Binance 紅隊使用的多種情境之一。
這些細節很重要,因為加密領域的社交工程攻擊不一定總是以明顯的釣魚郵件形式出現,要求收件人點擊可疑連結。它們可能被包裝成正常的專業溝通,包括招募訊息、排程請求、會議聯繫、合作討論或專案相關的後續跟進。
訪談中提到的另一種技術是「Zoom 會議攻擊」,攻擊者會說服受害者安裝偽裝成視訊會議更新的惡意軟體。許多這類攻擊活動始於假的工作機會,不過類似做法也可能使用專案融資或合作提案等切入點。
透過使用多種誘餌,Binance 紅隊試圖測試員工是否能在不同溝通管道與情境中辨識可疑行為。因此,該公司的演練不只關注員工是否能辨識傳統釣魚郵件,也關注他們是否能抵抗更細微的資訊蒐集或建立信任的嘗試。
測試失敗會導致訓練並可能影響評估
Binance 的計畫並不止於測試。Su 表示,未通過釣魚模擬的員工必須完成補救訓練。他也表示,測試結果與激勵機制相關,因為績效評估會反映這些結果。
「如果有人反覆未通過釣魚模擬攻擊,那將對其評級產生負面影響。這就是保持警覺的誘因,」Su 說。
Su 補充說,反覆且嚴重的失敗可能使績效評級「跌到底」,並可能導致解雇。他在訪談中沒有說明解雇的確切門檻、時間表或內部程序。不過,他的說法顯示 Binance 將反覆容易受社交工程影響視為不只是訓練問題。
該交易所的做法將反覆未通過釣魚測試納入更廣泛的員工問責框架。實務上,這意味著未通過模擬的員工會被重新訓練,而反覆失敗可能影響公司對其績效與職位狀態的評估。
類似的社交工程動態也在中心化交易所以外造成損失。Cointelegraph 提到 2025 年 9 月一起涉及 Venus Protocol 用戶的事件;據報該用戶在惡意 Zoom 用戶端入侵電腦並讓攻擊者取得其帳戶控制權後,損失約 $13 million。根據文章引用的早前報導,Venus 暫停了協議,並透過緊急治理投票追回資產,之後向受害者歸還價值 $11.4 million 的倉位。
這些事件凸顯,針對個人的攻擊可能造成大規模後果。Binance 每月的紅隊釣魚演練、補救訓練以及與績效掛鉤的後果,顯示一家大型加密貨幣交易所如何在技術防禦之外,將人類行為納入其營運安全計畫。