加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > AVAX > Info

當奈飛的NFT忘記了Web2的業務安全_WEB:NFT

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

美聯儲將于今晚2:00公布5月利率決議,加息25個基點概率為87.4%:5月3日消息,美聯儲將于 5 月 4 日凌晨 2:00 公布 5 月利率決議,隨后美聯儲主席鮑威爾將召開貨幣政策新聞發布會。

據 CME美聯儲觀察:美聯儲 5 月維持利率不變的概率暫報 12.6%,加息 25 個基點至 5.00%-5.25% 區間的概率暫報 87.4%。[2023/5/3 14:40:02]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

Meta計劃在英國裁員10%:金色財經報道,Meta計劃裁減逾10%的英國員工,并放棄Instagram在倫敦的新中心。一份內部文件顯示,Meta將至少裁撤687個職位,主要在倫敦,而在英國總計約5000名員工中,還有更多人未來面臨裁員的風險。此前,Meta曾表示,計劃在近幾個月裁減逾2萬個工作崗位。該公司首席執行官扎克伯格稱,此舉將提高Meta運行的效率。截至2022年底,該公司在全球擁有約8.6萬名員工。此次人事變動,加之通脹加劇和其他宏觀經濟問題,包括蘋果隱私規則的顛覆性變化,促使投資者近幾個月呼吁這家市值5510億美元的社交媒體公司需要控制其財務狀況。[2023/4/21 14:17:17]

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

潮玩制造商Funko在沃爾瑪發售DC漫畫NFT:9月21日消息,美國潮玩上市公司Funko與華納兄弟(Warner Brothers)達成合作,通過沃爾瑪發行實體DC漫畫書“The Brave and the Bold”的封面和相應NFT,NFT基于WAX區塊鏈。從10月7日開始,Funko將開始在沃爾瑪銷售30,000件的“Brave and the Bold”系列。(CoinDesk)[2022/9/21 7:11:25]

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

以太坊、Solana和BNB Chain的鏈上每日交易量相比歷史高點下降13.7%、18.1%、58.2%:7月18日消息,CoinMarketCap統計數據顯示,截至7月11日,自2021年11月實現歷史最高記錄以來,以太坊、BNB Chain和Solana的鏈上活動都出現了顯著下降,其每日交易量比其最高值下降了58.2%,而Solana和以太坊分別下降了18.1%和13.7%。此外鏈上的每日活躍地址數量方面,BNB Chain和以太坊自2021年11月以來分別下降了68.8%和27.2%,而Solana的每日活躍地址則增長了20.4%。[2022/7/18 2:20:16]

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

安全的角度解讀

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯數據埋點埋點處理動態埋點對抗

2:離線策略建模=策略研發驗證上線評估

3:現網持續對抗=策略灰度策略監控策略迭代動態攻防客訴反饋黑產情報

4:決策處置對抗=行為及時阻斷人機驗證身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

Tags:WEBNFT以太坊METAweb3游戲是什么意思nft幣有升值空間嗎以太坊價格最新消息MetaSpace

AVAX
XT.COM關於暫停BNA充提的公告_COM:HTT

尊敬的XT.COM用戶:應項目方要求,XT.COM現已暫停BNA充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.

1900/1/1 0:00:00
Foresight Ventures市場周報:沒有壞消息就是好消息_XRP:BTC

宏觀流動性 貨幣流動性整體緊縮。美聯儲如期加息75個基點,說明美聯儲對控制住CPI以及穩住GDP有實質性信心。鮑威爾放鴿談及放慢加息節奏,美元指數顯示出疲軟的最初跡象.

1900/1/1 0:00:00
全球 M2 貨幣供應對加密市場的巨大影響_比特幣:OBIC

??隨著加密市場的發展和成熟,宏觀經濟因素開始對其產生更大的影響,就像傳統金融一樣。在早期,比特幣和加密市場周期在很大程度上受到減半事件的影響.

1900/1/1 0:00:00
迪拜區塊鏈中心和Chaintech Labs Ltd簽署的諒解備忘錄_區塊鏈:CHA

金色財經報道,迪拜區塊鏈中心(DBCC)和ChaintechLabsLtd(CTL)宣布了一項新的合作協議,以促進企業的長期區塊鏈技術研發和海灣合作委員會地區的政府當局.

1900/1/1 0:00:00
去中心化存儲助力Web3 經濟,是否會取代集中式網絡服務?_COIN:thedinosuarcoin

擁有和管理自己的數據的承諾是革命性的,這讓人們對Web3平臺和應用程序的興趣與日俱增。例如,最近的調查結果顯示,去年Web3市場的價值估計約為29億美元,但預計到2028年這一數字將達到233億.

1900/1/1 0:00:00
Arcane Research:深度解讀八家比特幣上市礦企的發展現狀_比特幣:ares幣最新行情

原文來源:ArcaneResearch原文編譯:GaryMa吳說區塊鏈?加密貨幣行業的混亂正在顯現,因為比特幣的價格下跌導致了傳染效應,造成了幾個過度杠桿化的市場參與者的垮臺.

1900/1/1 0:00:00
ads