连币安都在“钓鱼”自己的员工——为什么社会工程学是加密世界最大的威胁
全球最大的加密货币交易所币安(Binance)表示,它每月都会向自己的员工发送模拟钓鱼攻击,并且可以解雇屡屡中招的员工。币安首席安全官Jimmy Su称,此举是为了保持公司的“安全卫生”。而对其他人更重要的启示是:一家巨型交易所为何如此上心…
全球最大的加密货币交易所币安(Binance)表示,它每月都会向自己的员工发送模拟钓鱼攻击,并且可以解雇屡屡中招的员工。币安首席安全官Jimmy Su称,此举是为了保持公司的“安全卫生”。而对其他人更重要的启示是:一家巨型交易所为何如此上心——因为如今盗取加密资产的头号手段,是欺骗人,而不是攻破代码,而且同样的伎俩也在瞄准普通用户。
这些模拟攻击由币安的“红队”执行,这是一支内部团队,专门尝试攻入自家系统以找出漏洞。Su说,公司对员工进行钓鱼演练已有三到四年,会发送伪造的信息,并对中招者进行额外培训。员工的测试结果会计入绩效考核,屡次严重失误可能让人丢掉工作。
如此严阵以待的原因就藏在数据里。安全公司AMLBot估计,2025年65%的加密安全事件源于社会工程学——即操纵人,而非利用代码漏洞。今年4月,Drift Protocol在一场长期社会工程学攻势之后被黑,损失约2.85亿美元。
这些手法值得了解,因为它们早已越过公司的围墙。Su说,红队有时会假扮招聘人员;一种广为人知的变体是“Zoom会议攻击”——受害者被诱导安装伪装成视频软件更新的恶意程序,常常始于一份假的工作邀约、投资洽谈或合作提案。2025年9月,一名Venus Protocol用户在恶意Zoom客户端控制其电脑后损失约1300万美元;该项目随后暂停运行,并通过紧急投票追回了价值约1140万美元的仓位。Su提到的另一种诱饵,是一份只为收集个人信息而发出的免费会议邀请。
你不必在交易所工作也会成为目标——同样的套路会出现在普通人的邮箱和聊天里。对突如其来的工作邀约、“安装这个应用才能加入通话”的要求,以及索要个人信息的免费邀请,都要保持警惕。一个基本原则是:不要安装自己没有主动去找的软件,反复核对会议和下载链接,绝不批准或签署任何你没有完全弄懂的交易或请求。以上是信息而非建议,但放慢脚步,通常正是让攻击落空的关键。