木星链 木星链
Ctrl+D收藏木星链

WEB:当奈飞的NFT忘记了web2的业务安全

作者:

时间:1900/1/1 0:00:00

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?

因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran

官方入口:

https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

Sui开发团队:5月15日起将有15个游戏合作伙伴在Sui上线游戏:金色财经报道,Sui开发团队Mysten Labs宣布,5月15日起将有15个游戏合作伙伴在Sui区块链上线游戏,包括Worlds Beyond、LuckyKat:Cosmocadia和Aether Games:Cardsof Ethernity等。Sui合作的游戏公司包括Orange Comet、Netmarble等。[2023/5/6 14:46:36]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!

香港特区政府委任Nano Labs创始人孔剑平为香港数码港管理有限公司新董事:3月23日消息,香港特区政府3月22日委任两名香港数码港管理有限公司新董事及再度委任四名现任董事,任期为2023年4月1日至2025年3月31日,其中获委任的新董事为Nano Labs创始人兼CEO孔剑平和彭一邦博士,四名获再度委任的现任董事为伍志强、冼超舜博士、杨全盛和刘国勋。

注,孔剑平曾担任嘉楠耘智合伙人、执行董事兼董事会联席主席,带领嘉楠在美股上市,后创立Nano Labs,并于2022年7月再次成功登陆纳斯达克。[2023/3/23 13:21:18]

前高盛高管Raoul Pal:加密货币市场基本面仍然看涨:金色财经报道,前高盛高管Raoul Pal在社交媒体上称,虽然整个加密货币行业的负面情绪处于历史高位,但其基本面仍然强劲,在与Impact Theory的联合创始人兼主持人Tom Bilyeu的最新采访中,Pal说投资者的消极情绪比他所见过的要高,包括在大萧条和.com泡沫破裂期间。

此外Raoul Pal表示,随着机构投资者采用的范围不断扩大,加密货币空间被看好,并指出大科技与加密货币行业日益交织在一起。(The Block)[2022/11/25 12:33:50]

活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???

只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

路透调查:72位经济学家中有44位认为美联储将在9月加息75个基点:9月13日消息,路透调查显示,72位经济学家中有44位认为,美联储将在9月将联邦基金利率上调75个基点。(金十)[2022/9/13 13:25:50]

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。

然后去官方合约地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

SushiSwap在Metis上启动Trident AMM和Bentobox挖矿:7月28日消息,SushiSwap现已在Metis上启动Trident AMM和Bentobox挖矿。[2022/7/28 2:43:32]

写入,随意编写个data值,以及对应的系列号,即可进行mint。

而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩

但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。

虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

从安全的角度解读

web3

我们来分析下合约可以看出,其实他web3部分的合约安保措施是相对到位的。

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。

如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。

因为活动本身在于激励用户持续观看,

如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长

而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本

2:其次合约还会再将此钱包地址+系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。

web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。

笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。

其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。

一个要健全的web2上营销反作弊场景保护,其需要4大环节:

1:业务风险评估=产品逻辑+数据埋点+埋点处理+动态埋点对抗

2:离线策略建模=策略研发+验证+上线评估

3:现网持续对抗=策略灰度+策略监控+策略迭代+动态攻防+客诉反馈+黑产情报

4:决策处置对抗=行为及时阻断+人机验证+身份核验

其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等

最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。

总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。

附录:https://eips.ethereum.org/EIPS/eip-1271

来源:金色财经

标签:WEBTHEMININTWEB3ALLBI币Revenge on the Squid GamersAminosingularpoint

币安app官网下载热门资讯
NFT:一文了解 NFT 质押:Web3 中赚取被动收益的另一种方式

在接下来的几年中,项目将为其NFT找到新的、更好的效用,随之而来的肯定是质押计划。原文标题:《什么是NFT质押?》撰文:DappRadarNFT不仅仅是人们在互联网上交易的数字艺术品.

1900/1/1 0:00:00
AXF:子牙论币:本月第一天交易萎靡再酝酿大事情

比特币昨日白盘波动较小,由于周末的缘故,上下波动也就300点左右,凌晨插针,高位到24200后迅速回落,最低跌至23400附近,上下空间在1300多点.

1900/1/1 0:00:00
COI:子牙论币:BTC能否上行前高位置很关键

先看看这两天的消息面:这两天总体消息面28号加息75个基点,符合市场预期,市场提前下跌提前释放了预期,消息落地后市场普遍开始上涨,29号漂亮国GDP数据负值,代表经济开始衰落,不适合大幅度加息.

1900/1/1 0:00:00
NFT:边移动边赚钱(M2E)的区块链应用有未来吗?

概括Move-to-Earn是一个快速发展的概念,它用加密货币奖励用户进行健身活动。它结合了GameFi、NFTs和GPS技术来跟踪用户的动作;这些数据存储在区块链上并转换为奖励,通常以加密货币.

1900/1/1 0:00:00
数字货币:数字货币能不能投资?听听投资建议

近几年,数字货币异军突起,市场火热。研究其市场跌宕起伏,有关投资这件事,终究是有人赚有人赔。很多人都听说过一夜暴富的神话,也听说过一茬又一茬被浇灭梦想的韭菜.

1900/1/1 0:00:00
NFT:元宇宙周刊丨Meta联合咨询公司发布元宇宙白皮书; 小米“磁吸式AR眼镜”获得授权

概述近年来,元宇宙不断地被巨头公司和投资机构所提及,花旗银行、麦肯锡以及摩根士丹利等咨询公司纷纷就未来元宇宙市场规模进行了预测,预测元宇宙市场规模从千亿市场增长到了万亿级.

1900/1/1 0:00:00