全球最大加密货币交易所币安(Binance)每月对其员工进行模拟钓鱼攻击测试,以评估员工的安全意识并及早发现薄弱环节。据币安首席安全官Jimmy Su介绍,该公司的红队会设计虚假攻击,测试员工是否能够识别可疑消息、链接和请求。
测试方式包括伪造招聘信息或虚假会议邀请,诱骗员工点击链接或泄露敏感信息。一旦员工未能通过测试,将被迫参加后续培训;多次严重违规则会影响绩效评级,最严重的情况可能导致降级甚至解雇。Su表示,这一政策让员工有直接的工作动力去验证异常消息的真实性。
这些模拟攻击源于真实世界中广泛存在的社会工程攻击。据AMLBot审查的2500多起调查案例显示,2025年其处理的案件中65%始于社会工程,而非直接利用软件漏洞。其中,钓鱼攻击占18%,设备入侵占13%。攻击者往往花费数天甚至数月建立信任,然后诱导目标打开文件、批准钱包请求或执行命令,从而绕过技术防护。
真实案例进一步凸显了社会工程的风险。2025年4月,Drift Protocol遭黑客攻击,损失约2.85亿美元,原因正是攻击者通过社会工程获取了管理员密钥,而非智能合约漏洞。同年9月,一名Venus Protocol用户因批准恶意交易损失约1350万美元,协议虽通过紧急治理收回资金,但暴露了用户层面的弱点。
币安表示,月度模拟测试已持续三至四年,期间员工的安全习惯显著改善。Su称,早期员工的安全意识“有待提高”,但反复测试带来了进步。不过,他也强调,模拟测试无法消除所有风险,企业仍需配合访问控制、交易限额、设备监控和快速应急响应等措施。
币安目前拥有约3.23亿注册用户,DefiLlama追踪其关联资产约1375亿美元。该交易所的红队由内部道德黑客组成,同时通过漏洞赏金计划与外部研究者合作,构建涵盖技术漏洞和员工行为的全面安全体系。
