比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > NEAR > Info

當奈飛的NFT忘記了web2的業務安全_INT

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:

https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

美股三大股指小幅收漲:金色財經報道,美股收盤,納指初步收漲0.66%、道指收50點、標普500指數漲0.3%。地區性銀行走強,KBW銀行指數收漲2.5%,西太平洋銀行合眾銀行收漲17.5%,阿萊恩斯西部銀行漲12%。[2023/5/16 15:04:39]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

AI&區塊鏈初創公司Fastagger完成新一輪融資:金色財經報道,非洲 AI & 區塊鏈初創公司 Fastagger 宣布完成新一輪融投資,具體金額暫未對外披露,瑞士“加密谷”風投公司 CV VC 參投。Fastagger 公司的創新解決方案利用 AI 和區塊鏈技術分析客戶行為和參與度來幫助企業增加銷售額和融資渠道,該公司還入選了 NVIDIA 人工智能創新啟動計劃和“Startup with Chainlink”計劃。(bitcoinke)[2023/2/8 11:55:11]

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

FTX相關地址買入116,915枚BNB,買入價為395美元:11月12日消息,據Lookonchain數據顯示,以 0x59ab 開頭 FTX 相關地址用用 4620 萬枚 USDT 買入 116,915 枚 BNB,買入價為 395 美元。[2022/11/12 12:55:59]

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

數據:持有超過1枚BTC的地址數近87萬個,創歷史新高:金色財經報道,Glassnode數據顯示,持有超過1枚比特幣的地址數達869949個,創歷史新高。[2022/6/25 1:31:14]

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

從安全的角度解讀

web3

我們來分析下合約可以看出,其實他web3部分的合約安保措施是相對到位的。

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址+系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯+數據埋點+埋點處理+動態埋點對抗

2:離線策略建模=策略研發+驗證+上線評估

3:現網持續對抗=策略灰度+策略監控+策略迭代+動態攻防+客訴反饋+黑產情報

4:決策處置對抗=行為及時阻斷+人機驗證+身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

附錄:https://eips.ethereum.org/EIPS/eip-1271

來源:金色財經

Tags:WEBWEB3MININTWEB3Tokenweb3游戲有哪些WMINIMA幣KINTA

NEAR
你的NFT可以借出多少資金?兩大NFT定價方法論_ETH

NFT如何定價一直是一個有趣的話題。因為定價是一個不可避免的中間操作,包含著可計算和不可計算的兩部分問題,在任何NFTFi的應用場景下都需要解決.

1900/1/1 0:00:00
一文讀懂Okaleido Tiger近期動態 挖掘背后價值與潛力_GER

北京時間7月27日19:00,1000枚OkaleidoTiger在BinanceNFT平臺開啟第二輪售賣,并在1小時內售罄.

1900/1/1 0:00:00
律師解讀 | 槍炮還是玫瑰?從大廠之爭談元宇宙互操作性_元宇宙

當今做游戲什么最賺錢?毫無疑問,賣皮膚已經成為各大端游手游中最能“躺賺”的一個項目,傳聞某鵝廠手游扛鼎之作光靠賣皮膚就能日入過億.

1900/1/1 0:00:00
鏈安訪談74期|可持續區塊鏈Grid引領web3.0新格局_GRID

2022年,碳中和及環保問題成為了區塊鏈再次發展的一個關鍵難題,各大資本和企業在推出綠色可持續方案,其中Grid率先推出綠色區塊鏈,在各大主流社區引起廣泛討論.

1900/1/1 0:00:00
7.29多頭強勢上行 日內能否得到延續?_CAL

7.29今日熱點 參議院議員:正在為穩定幣法案努力尋求兩黨的支持金色財經報道,美國參議院銀行委員會最高共和黨參議員PatToomey表示,他正在尋求與民主黨人的共同點.

1900/1/1 0:00:00
DeFi 巨頭進軍 NFT 領域 用戶怎么看?_UNI

作為目前業內頭部的DEX平臺,Uniswap在市場流量和用戶層面占據了壓倒性的優勢,那么這種優勢能否在Uniswap+NFT這一新戰場中產生有效轉化?會不會產生水土不服?以及“UniNFT”能否.

1900/1/1 0:00:00
ads