Four people in business attire seated at a table
加密货币

币安将月度钓鱼测试失败与评审和解雇挂钩

安全负责人Jimmy Su表示,内部红队进行演练,以评估员工的“安全卫生”。

作者:AI News Crypto Editorial Team阅读 5 分钟

币安首席安全官Jimmy Su表示,该交易所每月对员工进行模拟钓鱼攻击,并在绩效评估中使用结果。他说,反复的严重失误可能会导致员工的评级“降到最低”,并“可能会被解雇”。

关键要点

  • 内部红队每月对币安员工进行钓鱼模拟,以揭示人类层面的安全漏洞。
  • 未通过测试的员工将接受补救培训,反复的严重失误可能会影响绩效评级,甚至可能导致解雇。
  • 该项目已运行三到四年,币安表示员工的安全意识在此期间显著提高。
  • 根据AMLBot的数据,2025年与社会工程相关的加密安全事件估计占65%。

币安将每月的钓鱼测试与绩效评估相联系

根据首席安全官Jimmy Su的说法,币安每月通过内部“红队”对员工进行模拟钓鱼攻击,该红队是一个道德黑客单位,负责入侵系统以识别漏洞。

Su说:“我们每月对自己的员工进行钓鱼攻击,以便了解我们的安全意识是否在改善。”他补充道:“那些未通过测试的员工,我们将进行补救培训。”

该项目与激励和惩罚明确相关。Su表示,结果会反映在绩效评估中,反复的失误可能会对员工的评级产生负面影响。“如果某人反复未能通过钓鱼模拟攻击,那将对他们的评级产生负面影响。这就是保持警惕的激励。”他补充说,反复的严重失误可能导致评级“降到最低”,这“可能会导致他们被解雇。”

红队内部:招聘者和会议邀请的诱饵

苏描述这些模拟是为了反映在现实世界中常出现的诱饵。一种场景是红队假装成招聘者,以查看员工是否会参与社交工程的推销。

“面试过程只是一个场景。还有其他场景。例如,我们可能提供某种免费的会议邀请,只是为了收集个人信息,看看有多少人会真的上当,”苏说。

在操作上,币安将员工行为视为可衡量的控制,而不是一次性的意识幻灯片。苏表示,该交易所已经进行了三到四年的模拟攻击,早期的结果很差,但随着时间的推移有所改善。“一开始,安全卫生令人失望。但经过这么长时间,公司显著改善。”

为什么社交工程在大型加密损失中屡屡出现

该交易所将演练针对一种威胁组合,其中人们通常是入口点。AMLBot在2月份估计,2025年65%的加密安全事件是由社交工程驱动的。

与苏的评论一起引用的最近例子包括“Zoom会议攻击”,受害者被欺骗安装伪装成Zoom更新的恶意软件。这些活动通常以虚假的工作机会开始,诱饵也可以被框架为项目资金或合作提案。

在2025年9月,一名主要的金星协议用户在恶意Zoom客户端入侵其计算机后损失了大约1300万美元,导致他将账户控制权授予攻击者。金星暂停了协议,并通过紧急治理投票进行恢复资产,随后将价值1140万美元的头寸返还给受害者。

该消息来源还提到了一起与长期社会工程活动相关的2.85亿美元Drift Protocol黑客事件,该事件发生在“4月”,但未指明年份。

交易者可以跟踪的交易所安全态势信号

对于交易者来说,直接的收获是对手风险光环。币安自称是全球最大的加密货币交易所,并报告有3.23亿注册用户。DefiLlama估计币安持有1377亿美元的资产。在这样的规模下,减少凭证盗窃和访问妥协的内部控制变得重要,因为影响范围并非理论上的。

下一个信号是币安是否发布结果,而不仅仅是过程。苏的声明称在三到四年内显著改善了安全性,这为自然的后续提供了基础:汇总的通过或失败率、随时间变化的趋势线,或任何将演练与可衡量的安全事件减少联系起来的披露。

两个外部参考点也可能改变叙述。一个是后续报道是否确定了“4月”Drift Protocol 2.85亿美元事件的年份。另一个是第三方估计是否有实质性更新,包括AMLBot的65%社会工程份额和DefiLlama的币安资产估计。

对手风险往往是一个人际问题,而不是代码问题

我将币安的做法视为试图将“安全文化”转变为可执行的内容。每月的模拟加上补救培训是基本要求。差异化因素在于人力资源的关联,因为这改变了员工将网络钓鱼视为他人问题的收益矩阵。

重要的门槛是币安是否愿意披露让市场评估有效性而非意图的结果指标。如果这些数字显示出随着时间的推移持续改善,那么这个设置开始看起来是结构性的,而不是叙事驱动的,这在实际意义上将通过收紧人类攻击面来变得重要,因为人类攻击面往往是交易所级事件发生之前的前兆。

来源