木星链 木星链
Ctrl+D收藏木星链
首页 > Uniswap > 正文

WEB:当奈飞的NFT忘记了Web2的业务安全

作者:

时间:1900/1/1 0:00:00

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran官方入口:https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

富兰克林邓普顿旗下链上基金资管规模超2.7亿美元:金色财经报道,富兰克林邓普顿基金集团表示旗下基金Franklin OnChain U.S. Government Money Fund资产管理规模超2.7亿美元。该基金利用Stellar区块链网络进行交易活动,其总资产的至少99.5%投资于政府证券、现金和完全由政府证券或现金作抵押的回购协议。[2023/4/24 14:24:25]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

Filecoin基金会2022年报:网络总存储量近19 EiB,占全球总存储容量的1%:金色财经报道,根据Filecoin基金会发布的2022年度报告,Filecoin总存储容量接近19 EiB,占全球总存储容量的1%。超过300 PiB数据通过社交层Filecoin Plus存储在网络上。已有近4000个存储供应商为Filecoin网络贡献数据容量。Filecoin为加州大学伯克利分校Underground Physics Group、Starling Lab等个人、组织、政府机构提供存储服务,与Lockheed Martin公司合作计划在太空部署IPFS。

2022年,Filecoin基金会通过开发者赠款计划(The Dev Grants program)批准150多项赠款。Filecoin基金会正与ECC合作通过一项新的协议,为Filecoin和Zcash创建联合赠款池,并与Unfinished合作推出Explorer奖学金,与Chainlink合作推出联合赠款计划以支持去中心化链下计算、数据和存储。

此外,2023年春季,Filecoin虚拟机FVM将迎来更新,开发者将首次能够在Filecoin区块链和存储网络上部署用户定义的智能合约。[2023/2/7 11:51:34]

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

美国CFPB要求强制执行针对Jack Dorsey旗下加密应用Cash的调查要求:金色财经消息,美国消费者金融保护局(CFPB)要求美国联邦法官强制执行两项针对加密应用Cash的调查要求。CFPB指出,这家由前推特创始人Jack Dorsey领导的数字支付公司(Block)尚未提供CFPB在2020年8月和2021年8月索要的调查文件和数据。(彭博社)[2022/8/22 12:39:56]

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。然后去官方合约地址https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

Charles Hoskinson揭示Cardano生态系统增长的关键因素:5月16日消息,Cardano创始人Charles Hoskinson最近透露了促进Cardano生态系统增长的关键因素:“多年的进步、建设和一个巨大的社区。”

目前,在Cardano上有937个项目在构建,高于之前的925个。最近有84个项目在Cardano上推出,而NFT项目的数量达到5549个。IOHK最近的统计数据显示,Github本周的连接总数为2609个。

Hoskinson还表示,Vasil硬分叉仍在正轨上。Cardano及其智能合约平台Plutus将于6月29日在Vasil硬分叉中进行重大改进。为此,IOHK暗示,测试网可能在5月底上线。IOHK称,即将到来的Vasil更新将引入四个不同的CIPs:CIP-31(参考输入)、CIP-32(内联数据)、CIP-33(参考脚本)和CIP-40(抵押品输出)。(U.Today)[2022/5/16 3:20:09]

写入,随意编写个data值,以及对应的系列号,即可进行mint。而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

从安全的角度解读

web3

我们来分析下合约可以看出,其实他web3部分的合约安保措施是相对到位的。

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。因为活动本身在于激励用户持续观看,如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本2:其次合约还会再将此钱包地址+系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。一个要健全的web2上营销反作弊场景保护,其需要4大环节:1:业务风险评估=产品逻辑+数据埋点+埋点处理+动态埋点对抗2:离线策略建模=策略研发+验证+上线评估3:现网持续对抗=策略灰度+策略监控+策略迭代+动态攻防+客诉反馈+黑产情报4:决策处置对抗=行为及时阻断+人机验证+身份核验其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。附录:https://eips.ethereum.org/EIPS/eip-1271

标签:WEBECOLECCOINWeb 3 DevelopmentPeeCoin ChartsFilecoin 36MonthEloniumCoin

Uniswap热门资讯
EFI:Nansen:加密借贷入门指南

本文来自Nansen,由Odaily星球日报译者Katie辜编译。 随着Web3的蓬勃发展,加密借贷正成为加密玩家获得数字货币敞口、产生被动收入和加强投资组合的重要策略.

1900/1/1 0:00:00
LED:彭博社:硬件钱包制造商Ledger正就融资至少1亿美元进行谈判

Odaily星球日报译者|念银思唐据彭博社近日援引“知情人士”的消息称,硬件钱包制造商Ledger目前正在就融资至少1亿美元进行谈判。据悉,此次融资将使其估值进一步提高.

1900/1/1 0:00:00
TVL:一文读懂Solana的TVL是如何被“伪造”的

近期SolanaTVL数据“伪造”事件引发关注。Coindesk发布的《曾“伪造”Solana七成TVL的“多重人格者”,正望向Aptos》文章揭示,Solana生态的开发者兄弟Ian和Dyla.

1900/1/1 0:00:00
WEB:解析“Web3悖论”的内在机理与突破路径

编者按孟子曰︰魚,我所欲也;熊掌,亦我所欲也。二者不可得兼。Web3的世界里:去中心化技术,大众所欲也;应用价值,亦大众所欲也。二者不可得兼.

1900/1/1 0:00:00
HUB:一文速览StarkNet黑客松9个获奖项目

上周,EncodeClub在巴黎举办了为期2天的StarkNet黑客马拉松活动,一共有150位开发者和30个项目,来看看在这次活动中,有哪些项目进入了决赛以及有哪些项目赢得了奖项.

1900/1/1 0:00:00
ETH:Bankless:以太坊合并背景下的四种投资策略

Odaily星球日报译者|Moni 合并或许是迄今为止以太坊网络升级最重要的“催化剂”之一,也将在多个方面影响网络,比如:显着降低以太坊的能源消耗.

1900/1/1 0:00:00