币安每月组建 "红队" 测试内部员工钓鱼防范能力,抵御黑客入侵测
币安在做什么?他们定期对自家员工进行安全卫生检测。原因很简单:社交工程已经成为加密行业漏洞的主要来源,而且这股势头还在加剧。
据币安首席安全官Jimmy Su透露,这家全球最大的加密货币交易所会定期对员工发起模拟钓鱼攻击,而那些反复“中招”的员工,可能面临被解雇的风险。
这些假攻击由币安内部一支名为“红队”的道德黑客部门执行。他们的工作就是专门入侵系统,找出漏洞,然后——连自家同事也不放过。
Su向Cointelegraph解释:“我们每个月都会对员工进行钓鱼测试,目的就是看看安全卫生状况有没有改善。如果没通过,我们会进行补救训练。”这话听起来轻松,但背后是加密公司在应对社会工程攻击时的一次实打实的压力测试。
币安,目前拥有3.23亿注册用户,DefiLlama估计其资产总额高达1377亿美元。规模越大,靶子越明显。

Jimmy Su,币安首席安全官。
据AMLBot估计,2025年65%的加密安全事件是由社会工程驱动的。这个数字相当惊人。今年四月,Drift Protocol就遭遇了一场长达数月的社工攻击,最终损失高达2.85亿美元。
Su透露,币安已经运行这些模拟攻击三到四年了。“一开始,安全卫生状况确实很糟糕。但经过这么长时间,公司整体有了显著的提升。”他提到,其中一次模拟攻击,红队甚至冒充招聘人员来测试员工的警惕性。
说到近年来比较知名的攻击手法,就不得不提“Zoom会议攻击”。黑客诱骗受害者安装伪装成视频会议应用更新的恶意软件,许多这类攻击都会从虚假的工作机会切入,也有利用项目资金或合作提案作为诱饵的。
典型案例发生在2025年9月:一名Venus Protocol的主要用户,就因为安装了恶意的Zoom客户端,导致电脑被入侵,账户被攻击者控制,直接损失约1300万美元。虽然Venus Protocol后来暂停了协议,并通过紧急治理投票追回了大部分资产,最终将价值1140万美元的持仓归还给受害者,但这个过程本身就很惊险。
Su说:“面试过程只是其中一种情况。还有别的。比如,我们会提供某种免费的会议邀请,目的是收集个人信息,看看有多少人会真的上当。”说到底,这些测试的核心就是看人在面对诱惑或压力时,会不会放松警惕。
更重要的是,币安员工有明确的动力在这些测试中表现出色,因为结果会直接反映在绩效评估里。“如果有人反复在钓鱼模拟攻击中失败,这会对他们的评分产生负面影响,这就是保持警惕的动力。”Su补充道。反复且严重的失败,甚至可能导致评级降到“最低”,从而被解雇。
换句话说,这场内部“钓鱼”演习,可不只是走过场,而是实打实的安全考核。