比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > SAND > Info

NFT:當奈飛的NFT忘記了web2的業務安全_NFT Index

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:

https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

Arbitrum:未出售5000萬ARB,僅其中1000萬被兌換為法幣用于運營成本:金色財經報道,Arbitrum已在官方推特就治理爭議作出回應,并轉發了一篇發布于官方治理論壇的長篇澄清。

關于治理提案中涉及的一些爭議,Arbitrum對此解釋道:隨著DAO的推出,產生了一個“先有雞還是先有蛋”的問題,很多決定必須在正式發布之前做出。

關于AIP-1,Arbitrum則指出,該提案的目標是讓社區參與初始決策,最終讓代幣持有者通過DAO投票批準初始決策和框架。

關于5000萬ARB的鏈上轉賬,Arbitrum作出澄清:基金會沒有出售5000萬枚ARB代幣。其中4000萬枚被作為貸款分配給金融市場中的一個精明的參與者,剩下的1000萬則被兌換成法定貨幣,并用于運營成本。[2023/4/3 13:40:59]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

國際食品巨頭Orbitel推出新的Boba Man NFT:金色財經報道,食品制造商Orbitel International Corp.宣布計劃發行受boba啟發的NFT。NFT將存放在Polygon區塊鏈上,并在OpenSea NFT市場上顯示。有興趣的人必須參加Orbitel的NFT活動,以獲得一個獨家的boba NFT。(prnewswire)[2022/11/8 12:30:17]

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

Jewel Bank獲得百慕大金融管理局頒發的銀行和數字資產業務許可證:6月7日消息,百慕大數字資產銀行JewelBank宣布已獲得百慕大金融管理局(BMA)頒發的完整的銀行和數字資產業務許可證。JewelBank將發行穩定幣,以及為全球數字資產機構提供與銀行存款直接綁定的實時結算服務。(prnewswire.com)[2022/6/7 4:09:04]

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

美國職業摔跤聯盟 WWE 旗下 NFT 市場 Moonsault 將推出首個官方 NFT 系列:6月3日消息,美國職業摔跤聯盟 WWE 旗下 NFT 市場 Moonsault 將推出首個官方 NFT 系列,該限量版 NFT 系列將發行 10000+ 枚NFT Flips,每個 NFT Flip 都會將展示一個 10-20 秒的精選超級巨星視頻集錦并隨機出售,售價為 30 美元。[2022/6/3 4:00:34]

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

從安全的角度解讀

web3

我們來分析下合約可以看出,其實他web3部分的合約安保措施是相對到位的。

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址+系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯+數據埋點+埋點處理+動態埋點對抗

2:離線策略建模=策略研發+驗證+上線評估

3:現網持續對抗=策略灰度+策略監控+策略迭代+動態攻防+客訴反饋+黑產情報

4:決策處置對抗=行為及時阻斷+人機驗證+身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

附錄:https://eips.ethereum.org/EIPS/eip-1271

來源:金色財經

Tags:NFTWEBARBRBINFT IndexWebchainArbitrage Analysis Beyond CommodityARBI價格

SAND
比特幣:比特幣價格分析:隨著價格觸及 24000,看漲仍在繼續_BLOCK

比特幣目前的交易價格略高于24,000美元大關,并且在短期內看起來相當看漲。過去幾天價格一直在上漲,目前BTC的情況看起來非常樂觀。我們目前關注的比特幣新阻力位在24,200美元左右.

1900/1/1 0:00:00
AAVE:7.28利空殆盡 行情強勢拉升 接下來如何布局_QuarkChain

幣圈咨詢 7月28日熱點; 1.韓國調查與加密貨幣相關的“異常”外匯交易,價值34億美元2.美聯儲將基準利率上調75個基點至2.25%-2.50%區間3.鮑威爾:根據數據下次會議大幅加息可能是合.

1900/1/1 0:00:00
比特幣:比特幣 (BTC) 價格可能下跌 33% 并在此水平觸底_POL

比特幣在本周初失去其22,000美元的關鍵價格水平之后,整個加密貨幣領域似乎都在跟隨它的下跌。這種價格走勢影響了全球加密貨幣市值跌至1萬億美元以下.

1900/1/1 0:00:00
ITA:ZT四周年 不負眾望_TAL

2018.07-2022.08,是加密行業激蕩起伏的四年,也是ZT向上而生的四年,四年的耕耘與努力,ZT已經成為全球知名的創新型熱門數字資產首發地,在加密金融發展的歷史長河中留下了自己的腳印.

1900/1/1 0:00:00
ETH:ENS 域名炒作新熱潮:表情包域名為何受追捧?_NFT

兩個表情符號組成的域名地板價最高,達到17ETH。原文標題:《域名搶注「卷」到了表情包?ENS逆勢上漲的新推力》 撰文:十文 過去一周,不少以太坊用戶在全力押注Ethmoji,其中??.eth以.

1900/1/1 0:00:00
MIX:幣上丞:多軍漸漸蘇醒 一路披襟斬棘將再破高峰 沒有山窮水盡 何來柳暗花明?_TERRAFORM幣

幣上丞:強光之下沒有云朵,是太陽你始終遮擋不住。帶著幣友們仗劍天涯,走得更長遠,也不負曾經的相遇與信任15年從業經驗,每日18小時看盤,是時間堆積后的沉淀我想與莊共舞征服世界,卻不過是為了讓你給.

1900/1/1 0:00:00
ads