加密货币交易所币安(Binance)每月对其员工进行模拟钓鱼攻击测试,旨在降低社会工程风险。该计划由内部红队主导,通过伪造招聘邀请、虚假会议注册等方式,检验员工识别可疑消息、链接和请求的能力。
据币安首席安全官Jimmy Su介绍,红队会设计多种仿真攻击场景,例如以虚假招聘人员提供工作机会,或承诺免费参会并要求填写个人信息。系统会记录员工是否打开消息、点击链接或泄露可能危及公司系统的信息。失败者必须完成后续培训,而屡次严重失误者将面临绩效评级下降甚至解雇。
社会工程攻击是加密货币行业安全事件的主要诱因。AMLBot对超过2500起调查的统计显示,2025年其处理的案件中65%始于社会工程,而非直接的软件漏洞。其中钓鱼攻击占18%,设备入侵占13%。攻击者常花费数天甚至数月建立信任,再诱导目标打开文件、批准钱包请求或执行命令。一旦员工拥有私钥、管理员账户或内部系统访问权限,失窃凭证可直接导致链上资产在数分钟内转移。
真实案例印证了此类威胁的严重性。2026年4月Drift Protocol遭攻击损失约2.85亿美元,研究人员认为其根源是社会工程与运营安全失误,而非智能合约漏洞。攻击者通过篡改市场设置和提现限额,分多笔交易转移资产。此外,2025年9月Venus Protocol一名用户因批准恶意交易损失约1350万美元,尽管该协议随后通过紧急治理流程收回资产。
币安的月度模拟测试已持续三至四年。Jimmy Su表示,早期员工的安全习惯“还有很多不足”,但反复测试带来了改善。频繁的演习帮助公司对比失败率,并随着攻击手法更新而调整培训内容。单次年度课程难以应对基于当前事件、可信联系人或工作机会的新诱饵。此外,测试还能评估员工是否主动报告可疑信息,而非仅仅删除。
然而,模拟无法消除所有风险。攻击者可劫持真实账户、复制历史对话,并利用人工智能生成逼真的音频、视频和文字信息。币安强调,除员工培训外,企业仍需配合访问控制、交易限额、设备监控和快速应急响应。Jimmy Su指出,员工意识是整体防御体系的一部分,而非一次性合规任务。员工在打开文件、分享信息或批准交易前,仍需通过独立渠道验证异常请求。
