加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > PEPE幣 > Info

當奈飛的NFT忘記了web2的業務安全_WEB:web3域名注冊

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:

https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

Meta據悉將廣告、商業信息和商務部門合并新部門:金色財經報道,Meta Platforms(META.O)的廣告、商業信息和商務部門將合并為一個新部門。Meta負責貨幣化的副總裁John Hegeman于上周通知員工這一變化。據悉,此舉是為了幫助公司“減少中層管理人員的數量”,并刺激其平臺上的廣告增長。(The Information)[2023/4/28 14:31:45]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

“Bill Murray 1000”中的單個NFT在慈善拍賣會上以18.5萬美元的價格售出:金色財經報道,美國演員Bill Murray合作推出的NFT系列中“agreatstory”以119.2ETH(約合185,000美元)的價格售出。這是“Bill Murray 1000”NFT系列中的一個,由The Shack與Coinbase的NFT市場合作創建。根據該項目的網站,來自該系列的NFT每個都包括來自Murray的前所未聞的軼事和故事,迄今為止,該系列的1000個NFT中只有82個已發布,在Coinbase市場的地板價為11ETH(約17,000美元)。Murray的團隊將把出售所得的收益捐贈給Chive Charities,這是一家為退伍軍人和急救人員家屬服務的非營利組織。[2022/9/1 13:01:14]

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

美會計師:稅法可能會通過非商業壞賬沖銷為Celsius等平臺被困投資者提供稅收緩解:金色財經消息,Celsius、Anchor和Voyager Digital等加密借貸平臺因提供幾乎令人難以置信的每年高達 20%的客戶存款回報而聲名鵲起。現在,大部分加密貨幣都被困住了,因為代幣價格暴跌迫使平臺暫時暫停或限制提款。

對此,美國注冊會計師 Shehan Chandrasekera 表示,美國稅法最終可能會通過非商業壞賬沖銷為這些投資者提供一些緩解。(CNBC)[2022/7/6 1:55:59]

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

韓國擬將統一加密交易所的代幣上市和退市標準:6月7日消息,韓國監管當局將于 6 月 13 日舉行座談會,公布自律規章,虛擬資產特別委員會、金融委員會、金融監督院、金融信息分析院和五大虛擬資產交易所(Upbit、Bithumb、Korbit、Coinone、Gopax)的代表將出席會議,內容包括交易所們統一代幣上市標準和退市標準、制定自律性方針等內容。(韓國每日新聞)[2022/6/7 4:07:42]

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

從安全的角度解讀

web3

我們來分析下合約可以看出,其實他web3部分的合約安保措施是相對到位的。

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址+系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯+數據埋點+埋點處理+動態埋點對抗

2:離線策略建模=策略研發+驗證+上線評估

3:現網持續對抗=策略灰度+策略監控+策略迭代+動態攻防+客訴反饋+黑產情報

4:決策處置對抗=行為及時阻斷+人機驗證+身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

附錄:https://eips.ethereum.org/EIPS/eip-1271

來源:金色財經

Tags:WEBNFTRAYWEB3WebchainI will poop it NFTSTRAYweb3域名注冊

PEPE幣
曾經盛極一時的幣安智能鏈未來會走向衰落嗎?_以太坊:BSC

幣安智能鏈憑借其低廉的費用和加密交易所幣安的支持,曾經十分受歡迎,其使用BNB代幣作為其原生代幣。現在,盡管BNB仍然是市值排名前五的加密貨幣,但圍繞該代幣的情緒已經發生了巨大變化.

1900/1/1 0:00:00
一文解析虛擬幣 “出海挖礦”的法律風險_加密貨幣:ITA

摘要: 國內虛擬貨幣“挖礦”活動以2021年9月24日國家發改委等部委聯合發布《關于整治虛擬貨幣“挖礦”活動的通知》為轉折點,“924通知”對查處、清退虛擬貨幣“挖礦”項目作出了框架性規定.

1900/1/1 0:00:00
7.28一場利率會議 市場宣起濃厚情緒攀升_數字人:NIM價格

消息面:美聯儲強烈承諾將壓低通脹有工具來恢復物價穩定性。北京時間周四凌晨2點,美聯儲FOMC公布7月利率決議,連續第二個月加息75個基點,將聯邦基金利率的目標區間從1.50%至1.75%升至2.

1900/1/1 0:00:00
長路說幣:7.28以太坊行情波動加劇 單邊行情收益顯著_VIP:WEB

昨天以太坊從凌晨的1355附近開始反彈,白盤整體處于震蕩上行中,雖有回踩但深度不大,今天凌晨從1520附近開始急速拉升,剛剛最高漲至1646附近回踩,現行情位于1620附近運行.

1900/1/1 0:00:00
交易思維VS投資思維_加密貨幣:blockchain蘋果版下載

在前兩天的文章中,我鼓勵我們散戶投資者,“在這樣一個競技場,我們更要大膽地發揮自己的想象力、大膽地追尋我們在傳統領域無法企及的夢想、大膽地像頂級風投那樣去捕獲未來的獨角獸.

1900/1/1 0:00:00
「互聯網級別」的匿名支付系統——Linera的定位及思路_INE:NERA

作者:北辰 寫在前面: 這可能是英文世界和中文世界對Linera介紹得最全面且深入的文章了,因為沒人寫……在一個月前的今天,Linera宣布完成了種子輪融資,由a16z領投.

1900/1/1 0:00:00
ads