買比特幣 買比特幣
Ctrl+D 買比特幣
ads

NFT:當奈飛的NFT忘記了Web2的業務安全_gemini簡介

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

美股三大指數集體收漲,標普500指數漲1.14%:金色財經報道,美股三大指數集體收漲,納指漲1.65%,標普500指數漲1.14%,道指漲0.63%。[2023/6/28 22:04:30]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

Blur上線可擴展的價格圖表視圖:金色財經報道,據NFT聚合市場Blur在社交媒體宣布其平臺已上線可擴展的價格圖表視圖,允許用戶展開銷售圖表以查看更完整的分析數據。Blur 表示,用戶現在可以通過單擊右下角圖表上方的展開按鈕來查看展開的銷售圖表視圖,然后他們可以通過單擊圖表右上角的關閉圖標來關閉它。Blur創始人Pacman稱正在兌現承諾,即在Blend上線后將不斷推出新的更新,以應對OpenSea Pro的競爭。[2023/5/20 15:14:58]

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

QCP Capital:比特幣在創下新熊市低點之前可能會超過3萬美元:1月19日消息,加密交易公司QCP Capital在常規市場報告中稱,比特幣在看到大規模拋售以完成其熊市之前,可能會再上漲50%。我們堅持我們的觀點,即自2022年11月低點以來的反彈只是第四浪的修正,我們還有最后的第五浪拋售。報告稱,Elliott Wave理論指出,20%、38.2%和50%的斐波那契回溯水平在第4浪中尤為重要。由于比特幣已經從最近的宏觀低點糾正了近20%,剩下的兩個價格目標現在正在發揮作用:27,100美元和31,850美元。[2023/1/19 11:21:12]

然后去官方合約地址

3,138枚BTC從Coinbase轉移到未知錢包:金色財經消息,據Whale Alert數據顯示,3,138枚BTC從Coinbase轉移至未知錢包。[2022/8/18 12:34:16]

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

安全的角度解讀

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯數據埋點埋點處理動態埋點對抗

2:離線策略建模=策略研發驗證上線評估

3:現網持續對抗=策略灰度策略監控策略迭代動態攻防客訴反饋黑產情報

4:決策處置對抗=行為及時阻斷人機驗證身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

Tags:WEBMINNFTMINTWebchaingemini簡介NFTLMintbase

幣安app官網下載
COM:XT.COM關於恢復SNACK提現及交易的公告_XT.com

尊敬的XT.COM用戶:應項目方要求,XT.COM將於2022年7月28日03:00恢復SNACK/USDT,SNACK/BTC交易,將於2022年8月3日03:00恢復SNACK提現業務.

1900/1/1 0:00:00
COIN:大幣網(Dcoin)計劃5個交易對移到創新區公告_OIN

親愛的大幣網用戶: 具體的移到創新區項目請在下面確認。移動日期:2022年7月29日15:00(UTC8)創新區移動項目代幣名稱交易對UACUSDTMPCUSDTNPASUSDTMITXUSDT.

1900/1/1 0:00:00
ARE:比特幣價格跌破 21,000 美元,帶來的投降還是整合?_SQUA

??7月26日,比特幣(BTC)價格跌破21,000美元,回吐了前一周累積的大部分收益,并回到了Glassnode分析師所說的“第30周高點和第30周低點”的23,300美元至18.

1900/1/1 0:00:00
COIN:關于BOND暫停提幣的公告_COI

尊敬的CoinW用戶: CoinW現已暫停BOND提幣功能,充值功能正常開放,具體提幣開啟時間另行通知.

1900/1/1 0:00:00
LORD:比特幣從盤整區間反彈,存儲的是什么?_數字資產管理

在過去的兩周里,比特幣一直在穩步增長。這段時間它并沒有一直處于上升趨勢,但大多數時候,數字資產一直保持這種上升軌跡。在從強勁的盤整點反彈后,它曾一度觸及24,000美元以上.

1900/1/1 0:00:00
CASH:ECC主鏈引領全球 帶來一個全新的公鏈生態_ecc幣價格上市發布將臨近

傳統互聯網發展到今天,互聯網巨頭壟斷中,作為使用者的我們逐漸失去選擇的權利。區塊鏈的出現讓這個局面出現轉機,創立了一個信任社會成為可能,有了通證的正向經濟激勵,大家變成了協作關系,共同組成了強的.

1900/1/1 0:00:00
ads