比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

WEB:當奈飛的NFT忘記了Web2的業務安全

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

AnubisDAO Liquidity Rug 3地址已將3000枚ETH轉入Tornado Cash:金色財經消息,據CertiK監測,AnubisDAO Liquidity Rug 3地址已將3000枚ETH(約560萬美元)經由EOA地址(0x0D1953)轉入Tornado Cash。[2023/4/8 13:51:46]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

Stratford Finance CEO:香港可能在年底前向至少8家加密貨幣公司發放牌照:金色財經報道,金融服務公司Stratford Finance首席執行官、香港證券及期貨事務監察委員會(SFC)前監管人員Angelina Kwan表示,作為香港新的加密貨幣牌照制度的一部分,香港可能會在今年年底前向至少8家加密貨幣相關公司發放虛擬資產交易牌照。Kwan表示,希望在香港成立的加密公司需要迅速采取行動,因為在新的許可制度于6月生效時,申請審查可能會積壓。

香港證監會上月發布的一份咨詢文件顯示,針對虛擬資產交易平臺的新牌照制度,香港證監會計劃要求交易所申請牌照,允許散戶投資者交易某些大型代幣。[2023/3/30 13:35:23]

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

GoldenTree贖回質押的590萬枚SUSHI,并將251萬枚SUSHI轉入幣安:金色財經報道,據推特加密KOL余燼監測,半小時前,資管公司GoldenTree贖回了質押的590萬枚SUSHI,并將251萬枚SUSHI轉入了幣安。

GoldenTree的SUSHI是在去年9-10月買入:當時他們在SUSHI論壇表示看好SUSHI并購買了590萬枚SUSHI,買入成本約1.2美元。[2023/3/23 13:21:26]

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

Web3域名聯盟宣布51個新成員,包括Blockchain.com、Rarible等:金色財經報道,Web3域名聯盟(Web3 Domain Alliance)宣布51個新成員,包括Blockchain.com、Rarible、Wyre、Bitdegree、WazirX和Klever。

據悉,Web3域名聯盟旨在為Web3域名服務提供標準化框架,為Web3域名服務的用戶改善技術和公共政策環境。隨著新成員的加入,該聯盟表示將專注于消費者保護、防止域名沖突、行業知識產權的公平和公開使用以及區塊鏈域名系統的互操作性等主題。(Cointelegraph)[2023/2/23 12:25:24]

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

安全的角度解讀

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯數據埋點埋點處理動態埋點對抗

2:離線策略建模=策略研發驗證上線評估

3:現網持續對抗=策略灰度策略監控策略迭代動態攻防客訴反饋黑產情報

4:決策處置對抗=行為及時阻斷人機驗證身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

Tags:WEBWEB3USHSUSHIWEBFOURweb3.0幣種怎么提現MUSHU價格sushi幣價格

酷幣下載
AXI:Axie Infinity 玩家正在背棄平臺

《時代》雜志最近的一篇文章講述了SamersonOrias的故事,他和許多菲律賓人在疫情期間一樣,轉向AxieInfinity來增加收入.

1900/1/1 0:00:00
區塊鏈:報告:全球第二季度賣空交易激增,空頭獲利超30%

7月27日消息,鑒于市場上彌漫的看跌情緒,第二季度做空交易者明顯大幅增加。這種策略允許交易員試圖從資產價格下降中獲益,這是在市場下跌的背景下發生的.

1900/1/1 0:00:00
EFI:泡沫褪去,DeFi還剩下什么?

原文作者:DanielLi在過去的半年里加密資產行業內外,金融風險的多米諾骨牌效應連續上演。加密資產行業內部Luna崩盤成為了此次危機的導火索,緊接著三箭資本申請破產,加密經濟商VoyagerD.

1900/1/1 0:00:00
USD:Pearcoin:幣圈也要迎來躺平時代?

今日BTC的小反彈,可以用一句話形容:超跌反彈,沒量,小心追漲,更要小心接下來沖高回落。從最新Q2數據來看,穩定幣供應總額下降至1513億美元,比Q1減少18.8%,是穩定幣歷史上最大的季度回撤.

1900/1/1 0:00:00
不一樣的鏈游:Battle Glory戰斗榮耀

爆火的游戲都有哪些特征?游戲被稱為第八大藝術,其存于我們生活中已久。相信看這篇文章的人,沒有一個是沒玩過游戲的,即使你沒有玩過大型網游,那么連連看,掃雷也一定玩過.

1900/1/1 0:00:00
ANC:Anchor聯合創始人:標準化與創新之悖論

標準化無疑對于開發者和用戶來說都是極為友好的,無論是從開發成本還是采用成本來看。Web2的世界是這樣,Web3同樣如此.

1900/1/1 0:00:00
ads