比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 火必 > Info

WEB:當奈飛的NFT忘記了web2的業務安全

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:

https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

Arbitrum本周五鏈上交易量超69萬筆,創單日交易量歷史新高:2月18日消息,據Nansen數據顯示,以太坊二層網絡Arbitrum于本周五(2月17日)交易量達到690,174筆,創下迄今為止的最高單日交易量記錄。

另據arbiscan.io數據,當前Arbitrum鏈上獨立地址數量已超過286萬個,截至目前達到2,866,002個。[2023/2/18 12:14:39]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

Arbitrum生態收益指數協議Arbitrove將上線治理Token TROVE:2月17日消息,Arbitrum生態收益指數和策略保險庫協議Arbitrove將于北京時間2月17日22:00在Camelot的Launchpad上線治理Token TROVE。TROVE總供應量為10億枚,20%將用于公開發售,起始價為每枚0.0025美元。

ALP是Arbitrove協議的第一個指數,是一籃子精選的藍籌Token,如GMX、MAGIC和GRAIL,用各種策略部署為用戶創造收益。[2023/2/17 12:13:02]

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

Ledger Live宣布集成GLMR、CRO、FTM、SGB等幣種:11月29日消息,Ledger Live公布第一版的Coin Reveal,宣布集成GLMR、CRO、FTM、SGB四個幣種。[2022/11/29 21:10:22]

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

金融科技公司Flip完成5500萬美元融資,騰訊領投:6月14日消息,印尼金融科技公司Flip完成5500萬美元B輪拓展輪融資,本輪融資由騰訊領投,Block(前身為Square)和Insight Partners等參投,天使投資人包括Coinbase董事會成員Gokul Rajaram等。本輪融資資金將用于擴充Flip的工程和產品團隊。

Flip首席運營官Gita Prihanto表示,目前已有數百家公司使用Flip的支付和匯款服務來處理員工工資、客戶退款、發票/供應商付款和國際轉賬,Flip每年處理超過120億美元的交易。(techcrunch.com)[2022/6/14 4:26:06]

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

從安全的角度解讀

web3

我們來分析下合約可以看出,其實他web3部分的合約安保措施是相對到位的。

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址+系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯+數據埋點+埋點處理+動態埋點對抗

2:離線策略建模=策略研發+驗證+上線評估

3:現網持續對抗=策略灰度+策略監控+策略迭代+動態攻防+客訴反饋+黑產情報

4:決策處置對抗=行為及時阻斷+人機驗證+身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

附錄:https://eips.ethereum.org/EIPS/eip-1271

來源:金色財經

Tags:WEBARBIARBRBIcoinweb幣投資機構arbitrum幣交易所ARBI價格Urbit

火必
tron:牛熊更迭行業重建 波場TRON憑什么穩居行業前列?

經歷了持續數月的下行洗禮,加密市場終于在過去一周開始復蘇。許多人希望這是牛市的開始,但情況可能并非如此.

1900/1/1 0:00:00
NFT:24 張圖 形象展示 NFT 在未來的潛在用例

作者:shivsak 下面的內容是我通過24張視覺圖,用來展示正在處于發展中的NFT的真實用例,以及它們在未來將被用于何種用途.

1900/1/1 0:00:00
元宇宙:東京大學提供“多合一的元宇宙”的教學

Todai推出Metaverse研究:東京大學是一所成立于1877年的高等學府,它透露計劃今年為學生提供元宇宙教育課程,以培養熟練的專業人才,以填補日本數字創新生態系統的空白.

1900/1/1 0:00:00
比特幣:幣上丞:主流幣高低位精準布局 與莊共舞 多頭勢如破竹終是凱旋歸來

幣上丞:強光之下沒有云朵,是太陽你始終遮擋不住。帶著幣友們仗劍天涯,走得更長遠,也不負曾經的相遇與信任15年從業經驗,每日18小時看盤,是時間堆積后的沉淀我想與莊共舞征服世界,卻不過是為了讓你給.

1900/1/1 0:00:00
SUI:幣世界余勛7.27 行情展望 離消息落地不超8小時 所有短線先行離場

比特幣7.27行情分析 首先進行消息走勢對比! 目前正是消息落地前夕,市場普遍人心惶惶。參考6月15號加息落地前,市場出現連跌。在75基點落地后,市場繼續在23000點附近,繼續回撤近六千點.

1900/1/1 0:00:00
INT:2022最受歡迎鏈游解讀!《英雄信條:起源》憑什么備受玩家青睞?

近日,甲骨文中國官方公眾號推文,官宣將聯合英雄信條平臺,通過Oracle云助力打造元宇宙+游戲體驗!而隨著元宇宙熱度持續上升,越來越多優質的游戲嶄露頭角!在這么多款游戲中.

1900/1/1 0:00:00
ads