據報導,加密交易所幣安(Binance)的資安團隊每月會對內部員工發起模擬釣魚攻擊,屢次中計的員工不僅要接受再培訓,評等還被連累扣降,嚴重者甚至會面臨解僱。
(前情提要:FBI警告:北韓駭客盯上幣圈員工「聊天釣魚」,竊取企業加密貨幣)
(背景補充:【Binance幣安】提供$25萬美金懸賞予第一個緝拿駭客者)
加密貨幣交易所龍頭幣安(Binance)的資安主管 Jimmy Su 透露,公司內部的紅隊每月都會對員工發起模擬釣魚攻擊,用以測試員工的資安習慣。屢次中招的員工不僅要接受補救訓練,評等也會被扣降,屢敗不止甚至可能被解僱。
Su 向 CoinTelegraph 表示:「我們每個月對自己的員工做釣魚攻擊,就為了了解資安習慣有沒有在進步。沒透過的人,我們會做補救訓練。」
社交工程:加密資安的第一大敵
根據估算,2025 年加密產業的資安事件中,有 65% 是由社交工程驅動。4 月,Drift Protocol 遭遇 2850 萬美元盜幣案,背後同樣是一場長時間的社交工程滲透。
幣安作為全球最大的加密交易所,擁有 3.23 億註冊使用者,DefiLlama 估算其持有資產達 1377 億美元。對如此規模的交易所來說,員工的資安習慣直接影響數百億美元的資產安全。
紅隊如何「騙」自己人
Su 表示,紅隊其中一種手法是假扮求職招聘者,以面試邀約為誘餌收集員工個人資訊。另一種常見策略是「免費參加會議」,員工不察之下就洩露了身分資訊。
「面試只是其中一種情境。還有其他例子,例如我們提供免費的會議邀請,試著收集個人資訊,看看有多少人中計。」
近年來,「Zoom 會議攻擊」也是社交工程中的常見手法。駭客會偽裝成影片會議應用程式的更新,誘騙受害者安裝惡意軟體。2025 年 9 月,Venus Protocol 的一名大戶就因為安裝了惡意 Zoom 客戶端,損失了約 1300 萬美元。
訓練跑了三~四年,成效如何
Su 表示,幣安從三到四年前就開始執行這些模擬攻擊。起初,員工的資安習慣「還有很多需要改進的地方」,但經過持續訓練後,公司整體的資安防禦能力有了顯著提升。測試結果直接反映在員工的績效評等中。Su 指出:
「如果一個人屢屢在釣魚模擬攻擊中失敗,這會影響他們的評等。這就是讓他們保持警覺的動力。」
屢次嚴重失敗的員工,評等會降到「墊底」,這可能直接導致他們被解僱。
📍相關報導📍
FBI警告:北韓駭客盯上幣圈員工「聊天釣魚」,竊取企業加密貨幣
【Binance幣安】提供$25萬美金懸賞予第一個緝拿駭客者
幣安肅清內部「老鼠倉」,CZ強勢發聲:跟國際執法合作,這種人跑不掉

