链资讯 链资讯
Ctrl+D收藏链资讯
首页 > DAI > 正文

WEB:当奈飞的NFT忘记了Web2的业务安全_ROLL

作者:

时间:

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran官方入口:https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

FASB正就加密资产制定新会计标准,或不再归入无形资产:5月17日消息,财务会计准则委员会(FASB)正就加密资产制定新会计标准。FASB 表示,将加密货币作为无限期无形资产的现有会计处理方法未能为投资者提供用于决策目的的信息数据。FASB 称,当公司持有的加密资产市价小于购买价时应计提减值损失,若市价高于购买价则仅能在出售后确认收益。[2023/5/17 15:08:36]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

LG、Hashed退出Klaytn区块链管理委员会:金色财经报道,LG、Hashed退出Klaytn区块链管理委员会。[2023/5/15 15:04:02]

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。然后去官方合约地址https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

比特币矿企Marathon本季度收入达到5110万美元:金色财经报道,比特币矿企Marathon Digital公布2023年第一季度财务业绩,本季度收入为5110万美元,略低于上年同期的收入5170万美元,前三个月生产2,195个比特币,同比去年增长74%。财务方面账面现金增加1200万美元,债务减少5000万美元。[2023/5/11 14:56:42]

写入,随意编写个data值,以及对应的系列号,即可进行mint。而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

赵长鹏:区块链融资是为当地经济融资最直接的方式:金色财经消息,币安首席执行官赵长鹏在社交媒体上表示,“我从未见过反对外商直接投资(FDI)的政府。区块链融资是企业家在全球范围内为当地经济募集资金的最直接方式。它为当地创造就业机会、人才库和产业。”[2022/7/28 2:42:45]

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

从安全的角度解读

web3

我们来分析下合约可以看出,其实他web3部分的合约安保措施是相对到位的。

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。因为活动本身在于激励用户持续观看,如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本2:其次合约还会再将此钱包地址+系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。一个要健全的web2上营销反作弊场景保护,其需要4大环节:1:业务风险评估=产品逻辑+数据埋点+埋点处理+动态埋点对抗2:离线策略建模=策略研发+验证+上线评估3:现网持续对抗=策略灰度+策略监控+策略迭代+动态攻防+客诉反馈+黑产情报4:决策处置对抗=行为及时阻断+人机验证+身份核验其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。附录:https://eips.ethereum.org/EIPS/eip-1271

标签:WEBASIROLLROLweb3游戏赚钱XIASI价格BenjiRollsBankRoll

DAI热门资讯
NFT:NFT数据日报 | 8liens NFT在过去24小时内最受巨鲸欢迎(8.12)_FTG

NFT数据日报是由Odaily星球日报与NFT数据整合平台NFTGO合作的一档栏目,旨在向NFT爱好者与投资者展示近24小时的NFT市场整体规模、交易活跃度.

NFT:美弗吉尼亚州一68亿美元的养老基金投资加密借贷市场以提高回报_YIELD

Odaily星球日报译者|念银思唐美国弗吉尼亚州一家规模68亿美元的养老基金正寻求通过投资加密借贷市场来提高其回报率,尽管该行业的危机已导致数家公司破产,并使散户投资者蒙受重大损失.

MAG:新项目 | Magic Square:Use to Earn的Web3版App Store_Magi

找到新颖的、优质的DAPP并非易事。目前还没有一个像AppStore一样的加密应用程序商店来供用户去发现有趣的、有潜力的DAPP,大部分用户还是需要依靠社交平台或者媒体的信息去了解,再分别体验,

MAG:从五大维度数据解析以太坊合并前后的变化_magic币值得长期持有吗

TL;DR 1,以太坊合并是为了分片做准备,其次才是环境更友好,更高的安全性和去中心化程度。2,主网合并的复杂度远超测试网,我们对9月19日能否如期合并持悲观态度.

NOM:跨链桥Nomad被黑,有用户“实名”趁火打劫_Axioma Token

北京时间8月2日早上,加密KOLfoobar发推称,跨链解决方案Nomad于今日凌晨遭到黑客攻击,智能合约中的WETH和WBTC正被转出,每次约价值百万美元.

以太坊:以太坊官网:关于合并,你最需要知道这几点_VITA

不久后,当前的以太坊主网将与信标链合并。这标志着以太坊PoW的结束,以及向PoS的全面过渡。合并为包括分片在内的未来扩展升级奠定了基础,使以太坊的能源消耗减少约99.95%.