Binance 每月對員工進行釣魚測試以應對社交工程攻擊
重點速覽
- •Binance 的紅隊每月對公司自家員工進行釣魚模擬。
- •未通過測試的員工會接受補救訓練,而反覆失敗可能影響績效評估。
- •Jimmy Su 表示,嚴重且反覆的失敗可能使員工評等降至足以導致解雇的程度。
- •Binance 已進行模擬釣魚演練三到四年,並稱其內部資安做法已有改善。
- •社交工程仍是加密產業的主要威脅,AMLBot 估計其占 2025 年加密資安事件的 65%。

Binance 每月對自家員工進行模擬釣魚攻擊,且可能解雇多次未通過測試的員工;這是該加密貨幣交易所資安長 Jimmy Su 的說法。
Su 向 Cointelegraph 表示,這些演練由 Binance 的紅隊執行。紅隊是一個內部道德駭客單位,負責嘗試入侵系統,以便公司在真正的攻擊者利用弱點之前先行識別問題。紅隊測試是一種常見的資安做法,由授權人員模擬攻擊者行為,以測試員工、流程與技術控制措施是否能偵測並抵禦入侵嘗試。
Su 表示:「我們每月都會對自己的員工發起釣魚攻擊,只是為了了解我們的資安衛生是否正在改善。對於未通過的人,我們會進行補救訓練。」
該計畫顯示,加密貨幣公司為了應對社交工程威脅已投入相當程度的準備;社交工程是數位資產領域持續存在的一種攻擊方式。不同於純技術漏洞利用,社交工程鎖定的是人員與作業流程,因此員工訓練與反覆測試也成為交易所和協議防禦面的一部分,尤其是這些平台處理客戶資產。Binance 是全球最大的加密貨幣交易所,並表示其註冊用戶達 323 million。DefiLlama 估計 Binance 持有 $137.7 billion 資產。
2 月,AMLBot 估計,社交工程占 2025 年加密資安事件的 65%。4 月,Drift Protocol 遭遇 $285 million 駭客攻擊,據稱該事件發生在一場長期社交工程行動之後。
Su 表示,Binance 已進行模擬釣魚行動三到四年。他說,公司的內部資安做法在這段期間已有改善。
Su 表示:「一開始,資安衛生還有很大的改善空間。但經過這段時間後,公司已顯著進步。」
Su 表示,Binance 內部測試使用的一種情境,是由紅隊假扮成徵才人員。
近年常被提及的一種手法是「Zoom 會議攻擊」,駭客會說服目標安裝偽裝成視訊會議應用程式更新的惡意軟體。許多此類攻擊以虛假的工作機會開始,也有一些以所謂的專案資金或合作提案作為誘餌。
2025 年 9 月,一名 Venus Protocol 主要用戶在惡意 Zoom 用戶端入侵其電腦後損失約 $13 million,並導致他授權攻擊者控制其帳戶。Venus 暫停了該協議,並透過緊急治理投票追回資產,之後將價值 $11.4 million 的部位歸還給受害者。Venus Protocol 也在 X 上發布了該事件: https://x.com/VenusProtocol/status/1963251755543839227
Su 表示:「面試流程只是一種情境。還有其他情境。例如,我們可能會提供某種免費會議邀請,只是為了嘗試收集個人資訊,並看看有多少人真的會上當。」
根據 Su 的說法,Binance 員工有直接動機在演練中表現良好,因為結果會納入績效評估。將結果與補救措施和績效評估掛鉤,使這些測試不只是訓練形式,但同時也把重點放在重複行為,而不是單次模擬失敗。
他表示:「如果有人反覆未通過釣魚模擬攻擊,這將對其評等產生負面影響。這就是保持警覺的誘因。」
Su 表示,反覆且嚴重的失敗可能導致員工評等「跌到底」,進而可能被解雇。