比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > FIL > Info

當奈飛的NFT忘記了web2的業務安全_WEB3

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:

https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

Gemini:正在密切關注Silvergate的情況:金色財經報道,加密貨幣交易所Gemini表示,正在密切關注Silvergate的情況。

此前報道,Silvergate Bank宣布推遲公布年度報告,股價暴跌超40%。[2023/3/3 12:39:28]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

以太坊基金會發布官方《主網合并公告》并推出100萬美元漏洞賞金激勵措施:8月25日消息,以太坊基金會官方網站發布協議支持團隊最新的《主網合并公告》,除了確定世界標準時間2022年9月6日上午11:34:47升級Bellatrix、TerminalTotal Difficulty觸發預計在2022年9月10日至20日之間之外,以太坊基金會還宣布將原漏洞賞金激勵計劃擴大四倍升至100萬美元,旨在鼓勵社區在9月8日之前發現The Merge中存在的潛在問題和Bug。

此外,以太坊基金會提醒節點運營商必須同時運行執行層和共識層客戶端,才能在TheMerge期間和之后在網絡上正常運行。[2022/8/25 12:46:42]

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

上海數據交易所成交首筆數字人民幣支付交易:7月5日消息,記者7月5日從上海數據交易所獲悉,上海銀行股份有限公司與上海大智慧財匯數據科技有限公司近日在上海數據交易所交易系統中成交首筆使用數字人民幣支付的數據產品交易。(上證報)[2022/7/5 1:51:33]

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

Band Protocol現已上線BitTorrent Chain(BTTC):據官方消息,Band Protocol現已上線BitTorrent Chain(BTTC)。Band Protocol是數據治理協議,在 Web3 架構上扮演查詢功能,透過良好設計的預言機,可將真實世界的鏈下信息傳遞給區塊鏈上的智能合約,釋放DeFi與Dapp的無限潛力。

BitTorrent Chain是異構鏈跨鏈互操作擴容協議,采用 POS(Proof of Stake)共識機制 ,通過側鏈進行智能合約的擴展。首發支持 Ethereum 、TRON 、BNB Chain公鏈跨鏈,未來將逐步支持更多公鏈。[2022/6/16 4:32:15]

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

從安全的角度解讀

web3

我們來分析下合約可以看出,其實他web3部分的合約安保措施是相對到位的。

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址+系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯+數據埋點+埋點處理+動態埋點對抗

2:離線策略建模=策略研發+驗證+上線評估

3:現網持續對抗=策略灰度+策略監控+策略迭代+動態攻防+客訴反饋+黑產情報

4:決策處置對抗=行為及時阻斷+人機驗證+身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

附錄:https://eips.ethereum.org/EIPS/eip-1271

來源:金色財經

Tags:WEBMIN以太坊WEB3web3幣價格gemini郭家毅多大了以太坊交易犯法嗎web3.0幣種怎么提現

FIL
引領“云藏品”邁向“元藏品” 若喜開啟 Web3 功能性藏圈先河_WEB

Web3.0看這里就夠了在目前數字藏品滿天飛的時代中,如果有朋友跟你說購買了一個很有價值的藏品,你可以大膽的認為他只是購買了一個有藝術價值或版權價值的線上“云藏品”.

1900/1/1 0:00:00
幣圈葉秋:大餅提前釋放下行留意20800得失_POOL

幣圈葉秋:大餅提前釋放下行留意20800得失昨日走勢出現在后半場,凌晨才展開下探21500附近反彈拉升至22250附近,早間進一步下跌破位日線中軌延續下探至20800附近,短線反彈.

1900/1/1 0:00:00
7.27行情沖高回落 預計震蕩后將再次下探_ACK

幣圈咨詢 7月27日熱點; 1.美國財政部正調查Kraken是否允許伊朗用戶買賣數字代幣2.中非共和國開始公開發售SangoCoin3.美國利率市場大舉做多波動率篤信美聯儲不可能給明確信號4.

1900/1/1 0:00:00
過去一周表現最好的5大加密貨幣與NFT_NFT

??現在正是美國財報季,美國上市公司會在這期間公布公司的財務數據。由于加密貨幣的走勢與股市有極高的關聯性,因此上市公司的表現可說將影響所有投資者的情緒.

1900/1/1 0:00:00
金色趨勢丨加息落地 反彈能否持續?_BTC

加息公布后行情快速回升,前期已提示短線回調低吸機會,目前再次向上貼近下降壓制線和周線壓力區,上周反彈最高也是這一帶遇阻,后面有效突破,反彈空間將繼續拉大,壓力區間已下移至23500-24000.

1900/1/1 0:00:00
新能源賽道重燃 區塊鏈如何迎接能源新時代_DAO

近年來,經濟快速發展的同時,環保觀念逐漸深入人心。特別是在“碳達峰”“碳中和”政策環境下,新能源成為我國目前最具競爭優勢的領域之一,是國之未來,蘊含萬億市場.

1900/1/1 0:00:00
ads