木星链 木星链
Ctrl+D收藏木星链

WEB:当奈飞的NFT忘记了Web2的业务安全

作者:

时间:1900/1/1 0:00:00

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?

因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran

官方入口:https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

OPNX:索赔代币的价值会根据市场状况或破产程序的转折而大幅波动:5月23日消息,Three Arrows Capital创始人Zhu Su等人创办的加密索赔和交易平台Open Exchange(OPNX)发推表示,正在将索赔购买市场从少数参与者开放为任何人都可以使用,索赔代币的价值可能会根据市场状况或破产程序的最新转折而大幅波动。例如在FTX破产案中,美国国税局向FTX提出440亿美元的索赔,优先于债权人的索赔支付,可能会导致相关的 FTX 索赔代币大幅贬值。

此前报道,OPNX 将与 RWA 代币化服务提供商 Heimdall 合作,推出索赔交易市场,用于在公共订单簿上进行索赔申领和交易,使索赔人能够释放索赔中的价值。[2023/5/23 15:20:11]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

Coinbase在上币路线图中添加Virtua代币TVK:金色财经报道,Coinbase在上币路线图中添加Virtua代币TVK。Coinbase此前决定,为提高资产透明度,将提前公布已决定上线的资产,并移至路线图。[2023/4/11 13:55:30]

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!

活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???

只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

web3 API平台Airstack宣布完成300万美元融资:金色财经报道,Fab.com和Moxie的联合创始人Jason Goldberg正在通过新的初创公司Airstack进军web3?。?web3 API平台刚刚与Animal Ventures、Polygon 和Resolute Ventures等投资者完成了300万美元的种子轮融资。?Airstack种子轮融资的投资者包括Animal Ventures、Polygon、Fenbushi 和 Resolute Ventures。[2022/10/20 16:32:52]

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。

韩国从涉嫌逃税者手中扣押了 1.84 亿美元的加密资产:金色财经报道,由于拖欠税款,韩国政府从被指控逃税的韩国人手中扣押的加密资产数量已达到近 2600 亿韩元(按当前汇率计算接近 1.84 亿美元)。这些报告引用了韩国经济和财政部、安全和公共行政部、韩国国家税务局 (?NTS?) 以及 17 个省市当局提供的官方数字。在超过 2597 亿韩元的总额中,超过 1760 亿韩元的资产因未缴纳国家税款而被没收,超过 840 亿韩元的加密货币因地方税拖欠而被没收。近三分之一的加密货币在首都首尔(178 亿韩元)、仁川市(接近 55 亿韩元)和京畿道(超过 530 亿韩元)被没收。韩国政府授权在 2020 年下半年扣押虚拟资产。[2022/9/25 7:19:59]

然后去官方合约地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

写入,随意编写个data值,以及对应的系列号,即可进行mint。

而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩

但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。

虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

安全的角度解读

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。

如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。

因为活动本身在于激励用户持续观看,

如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长

而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本

2:其次合约还会再将此钱包地址系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。

web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。

笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。

其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。

一个要健全的web2上营销反作弊场景保护,其需要4大环节:

1:业务风险评估=产品逻辑数据埋点埋点处理动态埋点对抗

2:离线策略建模=策略研发验证上线评估

3:现网持续对抗=策略灰度策略监控策略迭代动态攻防客诉反馈黑产情报

4:决策处置对抗=行为及时阻断人机验证身份核验

其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等

最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。

总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。

标签:WEBRESTURWEB3web3域名值钱吗newbitsharesTurbochainWEB3币

火必交易所热门资讯
加密货币:报告:近75%的零售商计划在未来2年内接受加密货币支付

金色财经报道,根据德勤6月份进行的一项名为“商家为加密货币做好准备”的调查,近75%的零售商计划在未来两年内接受加密货币或稳定币支付.

1900/1/1 0:00:00
TER:Insider加入针对 TerraDo Kwon 的集体诉讼

每天都有一些新的更新围绕着Terra(LUNA)崩溃和DoKwon运行。就在昨天,7月26日,股东权益律师事务所BragarEagel&SquirePC对TerraFormLabs创始人.

1900/1/1 0:00:00
DAO:ZT 四周年——爭霸“黃金100g”多重豪禮大放送

親愛的用戶:4不可擋,卓見未來2018.07-2022.08,在這四年加密金融馬拉鬆的賽程中,ZT收穫了良師益友,也收穫了競爭對手,一路的耕耘與努力.

1900/1/1 0:00:00
CEL:Celsius从猛烈抨击银行到走向破产,一路出现了哪些信号?

CelsiusNetwork如何能够做到其首席执行官AlexMashinsky所说的那样,在带来惊人回报的情况下,风险却何比银行“小得多”?这一切听起来好得令人难以置信.

1900/1/1 0:00:00
TPS:关于CITEX平台上线AMO(Amonia)项目的公告

尊敬的CITEX用户:CITEX即将上线AMO币种,并开放AMO/USDT交易对,具体安排如下:充值时间:2022年08月2日14:00:00(UTC8)交易时间:2022年08月3日14:00.

1900/1/1 0:00:00
MXC:关于Tbitex现货系统维护完成的公告

尊敬的Tbitex用户:Tbitex?已完成本次维护,并已恢复所有现货交易币对的下单,撤单,查询历史订单等交易相关操作。感谢您在维护期间的理解与支持.

1900/1/1 0:00:00