宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 比特币 > 正文

当奈飞的NFT忘记了Web2的业务安全

作者:

时间:1900/1/1 0:00:00

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?

因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran

官方入口:https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

前10大以太坊非交易所地址持有3180万枚ETH,创历史新高:6月5日消息,据链上分析公司Santiment发推称,目前,排名前10的以太坊非交易所地址持有ETH数量为3180万枚(约594.7亿美元),创历史新高。[2023/6/5 21:16:12]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!

活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???

Metaline宣布完成新一轮融资:1月31日消息,NFT航海游戏Metaline宣布完成新一轮融资,Infinity Labs、PAKA、GEMS参投,具体金额未披露。[2023/1/31 11:38:14]

只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。

然后去官方合约地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

数据:11月币安市场份额占比超75%,FTX跌至3.1%:金色财经报道,据theblock研究主管披露数据显示,在11月,币安的市场份额占比已经达到75.1%(超过3/4),Kraken市场份额占比为9.2%,FTX跌至3.1%。整体而言,合规中心化交易所的现货交易额上涨23.7%,达到6729亿美元。[2022/12/2 21:17:02]

写入,随意编写个data值,以及对应的系列号,即可进行mint。

而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩

杜均:Huobi期待未来能够与香港政府在行业监管合作及合规领域得有效突破:11月1日消息,10月31日,应香港立法委员兼全国政协委员吴杰庄与Nano Labs创始人Jack孔邀请,波场创始人兼Huobi全球顾问委员会委员孙宇晨和Huobi联合创始人杜均一同出席Twitter Space线上主题活动,与各界专家共同讨论和解读香港加密新政。

Huobi联合创始人杜均在活动中表示,任何一个新政策的出现往往都会面临质疑,但香港的加密新政无疑是历史的一大步,它给全球华人Web3创业者带来了极大的信心和鼓舞。与迪拜、新加坡和美国等国家相比,中国香港背靠大陆,有极强的人才优势,对于Huobi和全球Web3创业者而言能更好地解决人才储备难题,方便本土业务拓展。此前,Huobi是新加坡第一只持有合规牌照的投资基金,期待未来也能够与香港政府在行业监管合作及合规领域取得有效突破,助力Huobi相关业务落地,支持香港本地区块链和加密技术创新发展。[2022/11/1 12:02:21]

但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。

虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

安全的角度解读

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。

如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。

因为活动本身在于激励用户持续观看,

如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长

而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本

2:其次合约还会再将此钱包地址系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。

web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。

笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。

其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。

一个要健全的web2上营销反作弊场景保护,其需要4大环节:

1:业务风险评估=产品逻辑数据埋点埋点处理动态埋点对抗

2:离线策略建模=策略研发验证上线评估

3:现网持续对抗=策略灰度策略监控策略迭代动态攻防客诉反馈黑产情报

4:决策处置对抗=行为及时阻断人机验证身份核验

其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等

最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。

总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。

标签:WEBHuobiOBIMINTweb3.0币怎么提现到账号Huobi BTCIZOBIMINT价格

比特币热门资讯
Glassnode : 最糟的比特币下跌已结束!

费者情报研究平台CivicScience26日发布最新调查显示,最近几周币市下跌期间,约54%的受访加密货币投资者没有出售任何所持加密货币.

1900/1/1 0:00:00
NFT域名服务商Unstoppable Domains成为独角兽,A轮融资6500万美元

本文来自TheBlock,原文作者:MKManoylovOdaily星球日报译者|余顺遂 摘要: NFT的公司,周三宣布完成6500万美元A轮融资.

1900/1/1 0:00:00
最难爆仓平台—MEME2.0新版上线,女神助力豪礼百万U!

乘势而来,荣耀上线!2022年7月27日,全网最难爆仓平台MEME携全新2.0版荣耀上线!MEME全新2.0版本:全网最难爆仓,资金利用率最高;首家Web交易所,多种账户系统实现随意切换,提现秒到账等,更多优势,邀你一同体验.

1900/1/1 0:00:00
金色晚报 | 7月28日晚间重要动态一览

12:00-21:00关键词:渣打银行、RAKBANK、Center1.由渣打银行投资的机构加密交易平台ZodiaMarkets于英国上线;2.阿联酋银行RAKBANK与Kraken达成合作.

1900/1/1 0:00:00
Wasder (WAS)

一、项目介绍 Wasder是一个多功能的社交游戏应用程序,涵盖了玩家和工作室的所有基本需求。它是新一代游戏玩家和创作者进入Metaverses和游戏的入口.

1900/1/1 0:00:00
加息即将到来,现货要不要止损?

随着加息的到来,二级市场所有币种基本都出现了不小的跌幅,这也是属实正常,毕竟整个市场都在关注也是大利空消息,对于币价都是有直接影响的,上个月cpi数据公布8.6%,加息75个基点,而这个月的cpi数据公布9.1%.

1900/1/1 0:00:00