• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

币安详解员工钓鱼演练,对抗社会工程学攻击

2026-07-26 12:51:37
收藏

币安:内部钓鱼模拟测试持续数年,员工屡次失败或被解雇

币安表示,多年来一直在内部对员工进行模拟钓鱼攻击,以测试员工抵御社会工程学攻击的能力,并将反复失败的情况与改进培训和绩效后果挂钩。该交易所的首席安全官吉米·苏(Jimmy Su)表示,该项目旨在衡量一家不断壮大的组织中,“安全卫生”状况是否有所改善。

据币安首席安全官吉米·苏透露,币安内部的红队每月都会进行钓鱼模拟测试。未通过测试的员工将接受改进培训,而持续表现不佳则可能影响其绩效考核评分,在极端情况下甚至会导致解雇。

核心要点

币安首席安全官吉米·苏表示,币安通过内部红队每月进行钓鱼模拟测试。未通过测试的员工将接受后续培训,旨在逐步改善员工的安全习惯。测试结果可能影响绩效评估;反复失败可能导致评分降低,进而增加就业风险。苏称,币安开展此类模拟攻击已有大约三到四年,与早期阶段相比,安全卫生状况有所改善。上述策略反映了更广泛的行业风险:社会工程学攻击仍是加密货币安全事件的主要诱因。

币安如何测试员工对社会工程学攻击的抵御能力

币安的方法注重真实性:红队扮演攻击者角色,不仅测试技术控制,更针对公司的人员层面进行探查。苏表示,这些模拟测试旨在观察员工是否随着时间的推移变得更加警惕,并补充说该项目已运行约三到四年。

“我们每个月都会对员工进行钓鱼攻击,目的就是了解我们的安全卫生状况是否在改善,”苏说。他指出,目标是尽早发现弱点——在恶意行为者利用这些弱点发起真实攻击之前。“对于未通过测试的员工,我们会进行后续培训。”苏还表示,在早期阶段,安全卫生状况“不太理想”。但在持续进行内部测试一段时间后,币安看到了明显的改善。这种长期持续的节奏很重要,因为人为错误很少能通过一次性培训解决,通常需要反复暴露、反馈和问责。

逐步升级的问责机制:培训与绩效评估

币安的内部项目不仅关乎教育,也涉及激励机制。苏表示,由于模拟测试结果会反映在绩效评估中,员工被鼓励表现得更好。“如果有人反复未能通过钓鱼模拟测试,那将对其评分产生负面影响。这就是保持警惕的激励机制。”他补充说,反复且严重的失败可能导致一个人的评分“跌至谷底”,最终可能被解雇。虽然未明确具体门槛或时间线,但方向很明确:币安将反复出现的钓鱼易感性视为一种可衡量的风险,而不仅仅是纯粹可以通过培训解决的问题。

对于员工和管理者来说,这改变了信息安全的讨论方式。钓鱼防御不再被视为可选的培训,而是成为组织评估员工准备程度的一部分——这表明正在向持续安全评估的方向转变。

策略:招聘诱饵与Zoom式骗局

苏描述了红队模拟中使用的至少一种场景:团队伪装成招聘人员。这反映了现实世界中钓鱼攻击的常见模式——利用可信的背景和紧迫感降低员工的警惕性,尤其是在目标可能倾向于回复招聘相关消息时。他还提到了加密货币生态系统中广泛流传的知名社会工程学手段,包括“Zoom会议攻击”,即攻击者试图诱骗受害者安装伪装成会议更新的恶意软件。这些攻击通常以虚假工作机会等诱饵开始,也可能使用其他钩子,如提议融资或合作。

币安的描述与该行业出现的诸多事件相符。有报道指出,据估计,2025年65%的加密货币安全事件是由社会工程学攻击驱动的。此外,2025年4月Drift Protocol遭受的一起重大黑客攻击,也被描述为一次长期的社会工程学攻击的后果。2025年9月发生的一个“Zoom客户端”攻击案例中,一名大型Venus Protocol用户据称损失约1300万美元,原因是一个恶意Zoom客户端入侵其电脑,并使攻击者控制了其账户。Venus暂停了协议,并通过紧急治理投票追回了资产,随后向受害者返还了价值约1140万美元的仓位。

为什么内部钓鱼测试正成为加密货币领域的标准做法

币安公开讨论内部模拟钓鱼测试之际,社会工程学攻击已被广泛认为是数字资产企业中一个持续存在且往往被低估的攻击面。这些项目之所以重要,是因为即使拥有复杂的安全体系,如果员工能被诱骗泄露访问权限、安装恶意软件或批准操作,也无法完全防止入侵。币安还运营在巨大规模下,人工流程变得尤为重要。该交易所声称拥有3.23亿注册用户,据估计其持有1377亿美元的资产。在如此庞大的环境中,攻击者有很大动机去关注最易得手的途径——通常是人的决策层。

苏表示,币安已将钓鱼防御能力视为一项持续的运营纪律,而非合规检查项目。他描述的场景包括通过看似无害的互动收集个人信息,例如提供免费会议邀请,以观察有多少目标会分享详细信息。这种注重多变诱饵的做法对于关注该行业的投资者和运营商来说是一个重要点:攻击者在适应,防御培训也必须适应。仅教授一种攻击“形态”的模拟测试很快就会过时,而轮换场景的项目则有助于测试员工是否能识别出模式,而非死记硬背脚本。

接下来值得关注的是,其他主要交易所和托管平台是否会采用类似注重问责制的模拟测试项目,以及更关键的是,监管机构和内部审计师是否会开始将钓鱼防御测试视为一种可衡量的控制措施,而非泛泛的培训活动。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%