币安每月对员工进行模拟钓鱼攻击,以降低社会工程风险
概述
币安每月开展钓鱼模拟演练,用于衡量员工的安全意识,并尽早发现薄弱的安全习惯。
未通过测试的员工将接受培训,而屡次严重违规者可能会影响评级,甚至面临解雇风险。
招聘诱饵和虚假会议邀请等手法,正是当前已在加密货币公司中造成重大损失的常见骗局。
币安将钓鱼测试与员工考核挂钩
首席安全官吉米·苏表示,币安的红队会制造虚假攻击,以测试员工是否能识别可疑消息、链接和请求。未通过测试的员工必须完成后续培训。多次未通过还会影响绩效评级,甚至可能导致解雇。
该计划针对的是攻击者借以进入加密公司的人为失误。据苏透露,币安已开展此类演练三到四年,并称在此期间公司的安全习惯已有所改善。币安报告称其注册用户达3.23亿,而DefiLlama追踪到与该交易所有关联的资产约为1375亿美元。
红队所采用的方法与真实攻击类似。在一次测试中,可能会有一个虚假的招聘人员提供工作机会;另一次则可能承诺免费参加会议,并要求提供个人信息。红队会记录员工是否打开了消息、点击了链接,或分享了可能暴露公司系统的信息。
苏表示,未通过测试的员工将接受补救培训。反复失败“将对其评级产生负面影响”,严重情况下可能将员工评级降至最低,并导致解雇。这项政策让员工有直接与工作相关的理由,在回应任何意外消息之前先进行核实。
币安将红队描述为一个内部的白帽黑客团队,从攻击者的角度测试系统。该交易所还通过漏洞赏金计划与外部研究人员合作。其安全模型涵盖技术弱点和员工行为,因为攻击者可能通过受信任的账户或设备进入系统。
社会工程是加密货币安全事件的主要诱因
这些演练的开展,正值社会工程导致大量加密货币损失报告之际。AMLBot审查了超过2500项调查,发现其2025年处理的案件中,65%始于社会工程,而非直接的软件漏洞利用。其中网络钓鱼占18%,设备入侵占13%。
攻击者通常花费数天或数月建立信任,然后诱骗目标打开文件、批准钱包请求或执行命令。当员工有权访问私钥、管理员账户或内部系统时,这种方法可以绕过技术防护。被盗凭据可直接导致流动性资产在数分钟内跨区块链转移。
据crypto.news报道,2026年4月对Drift Protocol的攻击导致约2.85亿美元被盗,原因是攻击者入侵了管理员密钥。研究人员将此次漏洞归因于社会工程和运营安全失误,而非智能合约本身的问题。攻击者在通过数十笔交易移除资产之前,更改了市场设置和提款限额。
虚假会议和工作邀请仍是常见诱饵
苏指出,虚假面试是币安测试中使用的场景之一。真实攻击者也对开发者、高管和投资团队采用相同手法。他们可能会将对话从LinkedIn、Telegram或电子邮件转移到视频会议,然后声称对方的摄像头或麦克风需要更新。
与朝鲜有关的黑客曾利用被入侵的Telegram账户和深度伪造的Zoom通话联系加密货币从业者。攻击者冒充已知联系人,要求受害者安装声称能解决音频问题的文件。这些文件实际上携带有恶意软件,能够访问设备、浏览器数据和加密货币钱包。
2025年9月,Venus Protocol的一名用户在批准一笔恶意交易后损失了约1350万美元。Venus暂停了其借贷平台,并通过紧急治理流程收回了资产。该案例表明,即使协议的合约本身完好无损,用户层面的入侵也可能使资产面临风险。
频繁演练旨在减少可预测的失误
每月模拟演练让币安能够比较失败率,并在攻击者改变手法时及时更新培训内容。每年一次的课程可能无法让员工准备好应对围绕时事、可信联系人或工作机会设计的新型诱饵。频繁的测试还能显示员工是否报告可疑消息,而不仅仅是将其删除。
然而,模拟演练无法消除所有风险。攻击者可以劫持真实账户,复制之前的对话,并利用人工智能生成逼真的音频、视频和文字消息。除了员工培训之外,企业仍需要访问控制、交易限额、设备监控和快速应急响应。
苏表示,币安早期的安全习惯“还有很多不足”,但反复测试带来了改善。该交易所将员工意识视为其整体防御体系的一部分,而非一次性的合规任务。员工仍然需要在打开文件、共享信息或批准交易之前,通过其他渠道核实异常请求。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注