
币安会定期对内部员工开展安全测试,原因很直接:在加密行业里,社交工程已经成为常见风险来源之一。很多人一提到安全,首先想到的是系统漏洞、服务器防护或账户权限,但对交易所这类平台来说,员工能否识别钓鱼信息、冒充身份和异常接触,同样会影响整体安全水平。
币安如何用“红队”演练测试员工的钓鱼防范能力
据币安首席安全官 Jimmy Su 介绍,币安会向员工发起模拟钓鱼攻击,用来检查内部安全意识和应对流程是否到位。简单理解,这并不是真正的攻击,而是一种内部演练,目的是提前发现问题。
如果员工没有通过测试,公司会安排补救训练;若多次未通过,且情况反复出现,相关人员还可能面对更严格的内部处理。
执行这类演练的是币安内部的“红队”。所谓红队,可以把它理解为企业内部专门负责“模拟攻击”的安全团队。它们通常会通过仿真入侵、身份伪装、接触测试等方式,去查找系统、流程和人员管理中的薄弱环节。
Jimmy Su 表示:“我们每月都会对员工进行钓鱼攻击测试,以观察整体安全卫生是否有所改善。对于没有通过测试的人,我们会进行补救训练。”
为什么加密交易所越来越重视社交工程攻击
从行业角度看,这类机制反映出加密平台正在持续加强对社交工程风险的防范。文中提到,币安是全球大型加密交易平台之一,报告注册用户为 3.23 亿;DefiLlama 估计其平台资产总额约为 1377 亿美元。

图为币安首席安全官朱美。
之所以特别强调这类风险,是因为攻击者如今不一定只盯着代码漏洞或系统缺口,很多时候会直接从“人”入手。相比传统技术攻击,社交工程往往更隐蔽,它利用的是信任、习惯和沟通场景中的疏忽,比如伪装成同事、招聘方、合作方,或者借由会议邀请、文件传输等方式实施诱导。
AMLBot 估计,到 2025 年,65% 的加密安全事件将由社交工程驱动。今年 4 月,Drift Protocol 曾遭遇一起价值 2.85 亿美元的黑客攻击,事件被指发生在一场持续较长时间的社交工程行动之后。
这套红队机制已经运行了多久
Jimmy Su 称,币安运行这类模拟攻击机制已有三到四年。从这个时间长度来看,这不是临时性的安全动作,而是已经进入日常安全管理的一部分。
“刚开始时,公司的安全卫生状况并不好。但经过这么长时间,整体水平已经有了明显提升。”
这也说明,模拟钓鱼测试的意义不只是“抓出谁出错了”,更重要的是持续训练员工的识别能力,并通过复盘不断优化内部安全流程。
模拟钓鱼攻击通常会出现在哪些场景
Jimmy Su 还提到,红队曾在一次演练中冒充招聘人员接触员工。这种方式之所以容易奏效,是因为招聘沟通、商务对接、合作邀约等场景本来就很常见,信息看起来也更真实,容易让人降低警惕。
近年较受关注的一类手法是“Zoom 会议攻击”。这类攻击通常会诱导受害者安装伪装成视频会议软件更新程序的恶意软件。很多攻击会从虚假的工作机会开始,也有一些会包装成项目融资、合作提案或会议邀请。
2025 年 9 月,一名主要 Venus Protocol 用户因安装恶意 Zoom 客户端,电脑被入侵,账户随后遭攻击者控制,损失约 1300 万美元。事后,Venus 暂停协议运行,并通过紧急治理投票追回相关资产,随后将价值 1140 万美元的持仓返还给受害者。
Jimmy Su 表示:“面试流程只是其中一种场景。还有其他方式,比如我们可能提供某种免费的会议邀请,以此收集个人信息,观察究竟有多少人会真正上当。”
对新手来说,可以把这类攻击理解为:攻击者并不一定直接“破系统”,而是先想办法让人自己点开文件、安装程序,或主动交出敏感信息。一旦这一步成功,后续风险就会迅速扩大。
员工未通过钓鱼测试,可能会带来什么影响
Jimmy Su 表示,员工之所以重视这类测试,是因为测试结果会被纳入绩效评估体系。也就是说,这不是一次单纯的提醒,而是与员工的日常安全表现直接相关。
“如果有人反复在钓鱼模拟测试中失败,会对其评分产生负面影响。这也是促使大家保持警惕的一种方式。”
他补充称,如果员工多次且严重未通过相关测试,评级可能被评为“最低”,并进一步影响其在公司的任职结果。
币安的安全测试反映了什么行业趋势
整体来看,币安通过红队定期开展模拟钓鱼测试,说明加密交易所的安全建设正在从单纯的技术防护,逐步扩展到人员、流程和组织管理层面。对于区块链、Web3、交易所和 DeFi 相关机构来说,社交工程已不再是偶发问题,而是需要长期投入应对的现实风险。
这类案例更多体现的是平台安全管理方式以及行业风险变化,并不构成任何投资建议。无论是从业者还是普通用户,在面对招聘邀约、会议软件更新、合作提案、陌生文件或异常沟通请求时,都有必要保持基本的安全警惕。











