比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > FIL幣 > Info

當奈飛的NFT忘記了Web2的業務安全_TUR

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran官方入口:https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

數據:Aave原生穩定幣GHO發行量突破2000萬枚:8月13日消息,Etherscan數據顯示,Aave原生穩定幣GHO自7月15日上線以太坊主網,發行量已突破2000萬枚,截止目前達到20,029,456枚。此前消息,GHO發行量在8月2日突破1000萬枚。[2023/8/13 16:22:45]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

Alameda前CEO聘請前SEC執法主管代表她調查FTX倒閉事件:金色財經報道,Alameda Research前首席執行官Caroline Ellison已聘請前美國證券交易委員會執法主管Stephanie Avakian代表她繼續調查 FTX 倒閉事件。在SEC,Stephanie Avakian領導了針對Ripple、Elon Musk和Robinhood的訴訟。[2022/12/11 21:37:12]

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

加密風投North Island Ventures正投資Cosmos生態:金色財經報道,加密風投機構North Island Ventures正在對Cosmos基礎設施服務平臺進行大量投資,使平臺更具互操作性、去中心化和安全性。策略包括購買Cosmos的原生代幣,以及投資在Cosmos生態中開發的項目。

此前9月14日消息,加密風投機構North Island Ventures宣布NIV Fund II募集完成,基金規模1.25億美元,將致力于對新興加密和Web3公司和協議進行30到40項早期投資,初始投資從25萬美元到300萬美元不等。 (TheBlock)[2022/10/7 18:41:44]

加拿大殘疾勵志歌星Kiesza推出NFT系列“MetaMoves”:金色財經報道,加拿大殘疾勵志歌星Kiesza宣布與3D 視覺藝術家 Luke Didlo 合作發布“MetaMoves ” NFT 系列并計劃在Portion平臺進行拍賣,Kiesza 在 2017 年多倫多的一次嚴重車禍中遭受腦損傷,她希望通過該 NFT 系列募集資金幫助其他截肢兒童和動物獲得 3D 打印的定制假肢。[2022/6/6 4:04:36]

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。然后去官方合約地址https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

從安全的角度解讀

web3

我們來分析下合約可以看出,其實他web3部分的合約安保措施是相對到位的。

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。因為活動本身在于激勵用戶持續觀看,如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本2:其次合約還會再將此錢包地址+系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。一個要健全的web2上營銷反作弊場景保護,其需要4大環節:1:業務風險評估=產品邏輯+數據埋點+埋點處理+動態埋點對抗2:離線策略建模=策略研發+驗證+上線評估3:現網持續對抗=策略灰度+策略監控+策略迭代+動態攻防+客訴反饋+黑產情報4:決策處置對抗=行為及時阻斷+人機驗證+身份核驗其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。附錄:https://eips.ethereum.org/EIPS/eip-1271

Tags:WEBNFTTURWEB3CWEBnfts幣簡介Metaverse Futureweb3域名值錢嗎

FIL幣
DAOrayaki:加密治理第一原則和重建治理溢價_MAKE

《加密治理第一原則》給我們提供了新的視角思考加密治理。但,這不意味著就只剩下悲觀情緒和無解的難題.

1900/1/1 0:00:00
Web3基礎設施平臺Ankr推出ANKR代幣質押_ANKR

概覽 8月11日,ANKRToken持有者將可以通過Ankr網絡質押Token以獲得獎勵;支持Ankr網絡的質押者將獲得AnkrRPC每天7.2B的請求次數獎勵;ANKR代幣質押者將在質押的第一.

1900/1/1 0:00:00
加密貨幣的特洛伊木馬?如果USDC/USDT離開以太坊會如何_USD

我們都聽說過特洛伊木馬的故事。特洛伊木馬真正的危險在于它們讓你感到安全,你永遠不會期待任何威脅,而恰恰在你覺得最安全的時候,才是你最脆弱的時候.

1900/1/1 0:00:00
CB Q2百頁報告速覽:熊市來臨,VCs的投資狀態如何?_CRYP

2022Q2CryptoVC狀態:全球Crypto投資資金下降。區塊鏈風險投資降至65億美元,這是2年來的第一次環比下降.

1900/1/1 0:00:00
星球日報 | Uniswap成立基金會的提案已通過;Dogechain公布發幣信息以及空投規則(8月25日)_ILY

!webp\"data-img-size-val=\"1800,1200\"\u002F\\> 頭條 Uniswap 成立基金會的提案已獲通過.

1900/1/1 0:00:00
解析“Web3悖論”的內在機理與突破路徑_WEB

編者按孟子曰︰魚,我所欲也;熊掌,亦我所欲也。二者不可得兼。Web3的世界里:去中心化技術,大眾所欲也;應用價值,亦大眾所欲也。二者不可得兼.

1900/1/1 0:00:00
ads