Binance 每月進行釣魚演練,稱反覆失敗可能影響考核或職位
重點速覽
- •Binance 每月進行釣魚模擬,以測試員工對社交工程手法的反應。
- •未通過演練的員工必須完成補救培訓,而反覆失敗可能影響績效評等或導致解僱。
- •首席安全官 Jimmy Su 表示,該計畫約於三至四年前啟動,並已改善員工的安全習慣。
- •AMLBot 估計,社交工程占 2025 年加密安全事件的 65%。
- •Binance 表示其註冊使用者超過 3.23 億,資產估計達 1,377 億美元。

Binance 已將內部釣魚測試結果與員工績效考核掛鉤;這家加密貨幣交易所正努力降低社交工程帶來的風險,而公司高層形容,社交工程是數位資產產業最重大的安全挑戰之一。
該交易所多年來一直測試其員工應對釣魚攻擊的能力。每月模擬演練如今已成為 Binance 員工安全培訓計畫的固定部分,而反覆未通過演練的員工可能獲得較差的績效評等,或在某些情況下面臨解僱。對大型加密平台而言,員工憑證、內部通訊和存取權限都可能成為目標,因為攻擊者可能試圖尋找進入支援客戶帳戶、交易基礎設施、合規職能或託管業務系統的途徑。
每月測試使用假冒招募人員和會議邀請
Binance 首席安全官 Jimmy Su 表示,公司內部紅隊每月都會進行模擬攻擊。紅隊是道德駭客團隊,負責在惡意行為者利用弱點之前先行找出漏洞。Su 表示,被模擬詐騙誘導的員工必須完成額外培訓,以提升其安全意識。
據 Su 稱,Binance 約在三至四年前推出該計畫。在初期,許多員工難以辨識釣魚攻擊。他表示,自那以後,反覆測試和後續補救措施已使員工的安全習慣出現明顯改善。
每月演練採用多種真實網路攻擊中常見的手法。許多行動較少著重技術漏洞,而更多聚焦於人的行為,這反映出攻擊者通常試圖取得敏感帳戶或內部資訊的方式。安全團隊通常將這些演練視為衡量員工能否在真正攻擊者把訊息、會議邀請或招募說辭變成入侵入口之前,辨識可疑請求的方法。
在其中一類測試中,假冒求職招募人員會聯絡員工並試圖取得機密資訊。另一類測試則向員工發送偽造會議邀請,試圖說服他們披露個人資料。
未通過測試的員工必須完成強制補救培訓。反覆失敗可能降低員工的績效評等,並最終可能導致解僱。每次演練的結果都會納入員工績效考核。Su 表示,反覆犯錯可能使員工評等降至最低級別,而持續表現不佳最終可能讓該員工失去工作。
AMLBot 估計社交工程造成 2025 年 65% 的加密安全事件
社交工程已成為整個加密貨幣產業的重大關切。AMLBot 在 2 月估計,2025 年 65% 的加密安全事件與社交工程攻擊有關。犯罪分子不再只依賴技術缺陷,而是越來越多地使用欺騙手段,以取得高價值帳戶和數位資產的存取權。
近期事件顯示,這些方法可能造成嚴重損害。Drift Protocol 在 4 月遭遇 2.85 億美元駭客攻擊,攻擊者先前進行了一場長期社交工程行動。另一種廣泛使用的手法是假冒 Zoom 會議邀請,誘使受害者安裝偽裝成更新的惡意軟體。
其中一起案例發生在 2025 年 9 月,當時一名 Venus Protocol 主要使用者在安裝惡意 Zoom 用戶端後損失約 1,300 萬美元。攻擊者控制了受害者帳戶並存取數位資產。Venus 隨後暫停其協議的部分功能,批准緊急治理行動,並返還價值約 1,140 萬美元的部位。
Binance 表示其註冊使用者超過 3.23 億,並持有估計 1,377 億美元的資產。該公司將持續員工測試視為抵禦日益逼真的釣魚活動和其他社交工程嘗試的重要防線,而未來成效可能取決於員工能否在攻擊者調整手法時,持續辨識不斷演變的誘騙手段。