Binance 每月對員工進行釣魚模擬,以打擊駭客

DRIFT3.19%
XVS-1.60%
Key Takeaways
  • Binance 的內部紅隊每月會對員工進行模擬釣魚攻擊;此做法已持續三到四年。
  • 根據 AMLBot 的估計,2025 年有 65% 的加密安全事件源自社交工程攻擊。
  • 未通過釣魚模擬測試的員工會接受補救訓練,而反覆失敗則會對績效評等造成負面影響。

根據首席安全官 Jimmy Su 的說法,加密貨幣交易所 Binance 透過內部紅隊,對自家員工進行每月的模擬釣魚攻擊。該做法已實施三到四年,目標是提升安全衛生,因為根據 AMLBot 在 2 月的估算,社交工程攻擊在 2025 年的加密貨幣安全事件中占 65%。Binance 報告稱其註冊用戶數為 3.23 億,並依 DefiLlama 的估算持有 1377億美元資產,進行這些測試,以因應導致全產業重大損失的社交工程威脅,包括 4 月 Drift Protocol 被駭事件造成 2.85 億美元損失,以及 2025 年 9 月的 Venus Protocol 損失 1,300 萬美元。

Binance 紅隊進行每月釣魚模擬

Binance 的紅隊是內部的道德駭客部門,Su 對 Cointelegraph 表示,他們會每月對員工執行釣魚攻擊,以評估安全衛生改善。未通過測試的員工會接受矯正訓練。Su 說:「我們每月都會對自家員工進行釣魚攻擊,目的就是了解我們的安全衛生是否正在改善。」「那些失敗的,我們會做矯正訓練。」

Su 表示,當該計畫在三到四年前啟動時,安全衛生「還有很多地方令人失望」,但公司自那之後已大幅改善。這些模擬攻擊是 Binance 為因應鎖定該交易所的社交工程威脅所做的準備;該交易所依 DefiLlama 的估算持有 1377億美元資產。

模擬攻擊手法包含假求職招募者

其中一個模擬攻擊情境,是紅隊假扮成求職招募者,依 Su 的說法。這種方式類似真實世界的「Zoom 會議攻擊」,駭客會騙取受害者安裝偽裝成視訊會議 App 更新的惡意程式。這類攻擊多從假工作機會開始,但也有部分攻擊會使用專案資金或合作提案作為誘餌。

2025 年 9 月,一名 Venus Protocol 用戶在惡意的 Zoom 用戶端入侵其電腦後,損失 1,300 萬美元;該事件使攻擊者得以控制他的帳戶。Venus 暫停該協議,並使用緊急治理投票來追回資產,之後再將價值 1,140 萬美元的部位返還給受害者。

Su 說:「面試流程只是其中一種情境,還有其他方式。比如,我們可能會提供某種免費的會議邀請,目的是嘗試蒐集個人資訊,看看實際上有多少人會真的上當。」

與測試結果掛鉤的績效考核

Su 表示,員工受到激勵以在釣魚模擬測試中表現良好,因為結果會反映在他們的績效考核中。「如果有人反覆在釣魚模擬攻擊中失敗,會對他的評等造成負面影響。這就是讓大家保持警覺的誘因。」他說。

依 Su 的說法,反覆且嚴重的失敗可能導致員工的評等「跌到最低」,進而造成解雇。績效考核制度將資安意識直接連結到該交易所的就業結果。

常見問題

Binance 多久會在員工身上進行一次釣魚模擬?
根據首席安全官 Jimmy Su 的說法,Binance 透過其內部紅隊,每月對員工進行一次模擬釣魚攻擊。該做法已實施三到四年。

Binance 的員工如果未通過釣魚模擬測試會發生什麼事?
未通過釣魚模擬測試的員工會接受矯正訓練。若有人反覆未通過測試,將對其績效評等造成負面影響,並可能在其評等「跌到最低」時導致解雇,依 Su 的說法。

Binance 的紅隊會模擬哪些類型的釣魚情境?
Binance 的紅隊會模擬各種情境,包括假扮求職招募者,以及提供免費會議邀請以蒐集個人資訊。這些情境會對照真實世界中曾針對加密貨幣產業發動的社交工程攻擊。

免責聲明:本頁面資訊可能來自第三方來源,僅供參考,不代表 Gate 的立場或觀點,亦不構成任何財務、投資或法律建議。虛擬資產交易具有高風險,請勿僅依賴本頁資訊作出決策。詳情請參閱 免責聲明
回覆
0/400
暫無回覆