区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Coinw > 正文

BASE:当奈飞的NFT忘记了web2的业务安全_cointiger官网

作者:

时间:

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?

因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran

官方入口:

https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

QCP Capital:SpaceX出售比特币及其对特斯拉影响的猜测引发BTC暴跌:金色财经报道,加密货币交易公司 QCP Capital 在其最新的市场更新中表示,市场突然波动的催化剂似乎是《华尔街日报》的一篇文章,该文章重新审视了SpaceX在2021年和2022年的比特币卖出行为。该文章暗示,SpaceX 在首席执行官埃隆·马斯克 (Elon Musk) 的领导下可能已抛售其持有的比特币,引发市场猜测特斯拉可能也做了同样的事情,QCP补充说,这种猜测“带回了2021年和2022年由马斯克驱动的顶部和底部的幽灵”。[2023/8/19 18:09:32]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

特斯拉Q1在华收入46.5亿美元 同比增长52.8%:4月25日消息,特斯拉(TSLA.O)向美国证券交易委员会(SEC)递交的文件显示,2022年第一季度,特斯拉在中国市场收入达46.5亿美元,同比增长52.8%。特斯拉在中国营收大增,主要得益于上海超级工厂的增产和交付量上升。

目前中国是特斯拉第二大市场,占公司营收比例达24.8%;美国依然是特斯拉最主要的市场,今年第一季度公司来自美国市场的收入达87.34亿美元,占公司总营收比例46.56%。[2022/4/25 14:47:57]

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!

活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???

“马斯克暗示特斯拉或已卖出比特币”排名微博热搜榜第20位:微博热搜显示,“马斯克暗示特斯拉或已卖出比特币”排名微博热搜榜第20位。[2021/5/17 22:10:44]

只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。

然后去官方合约地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

FTX为特斯拉、苹果等华尔街股票推出比特币交易对:加密货币衍生品交易所FTX为一些华尔街股票推出比特币交易对,如亚马逊、苹果、Facebook、特斯拉等,代币化股票也很快就会在平台上出现。据报道,新增加的代币将针对那些不方便通过传统市场获得各种股票的投资者。(Cryptopotato)[2020/10/30]

写入,随意编写个data值,以及对应的系列号,即可进行mint。

而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩

但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。

虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

从安全的角度解读

web3

我们来分析下合约可以看出,其实他web3部分的合约安保措施是相对到位的。

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。

如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。

因为活动本身在于激励用户持续观看,

如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长

而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本

2:其次合约还会再将此钱包地址+系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。

web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。

笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。

其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。

一个要健全的web2上营销反作弊场景保护,其需要4大环节:

1:业务风险评估=产品逻辑+数据埋点+埋点处理+动态埋点对抗

2:离线策略建模=策略研发+验证+上线评估

3:现网持续对抗=策略灰度+策略监控+策略迭代+动态攻防+客诉反馈+黑产情报

4:决策处置对抗=行为及时阻断+人机验证+身份核验

其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等

最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。

总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。

附录:https://eips.ethereum.org/EIPS/eip-1271

来源:金色财经

标签:COINOINBASE比特币cointiger官网timeassetscoinRBASE比特币行情软件app

Coinw热门资讯
MINT:特斯拉大量抛售比特币会对加密市场走势产生什么影响?_NFT

随着加密资产的走势跌宕起伏,特斯拉按奈不住开始出手比特币资产,近期有消息称马斯克名下的特斯拉公司抛售所持有的75%比特币持仓,并且是亏本抛售;以每枚2.8万美元的价格亏本售出这些比特币.

马斯克:如何在加密市场熊市中生存?_加密货币市场最新消息分析

有没有想过当加密货币的价格开始大幅下跌时该怎么办?如此大规模的价格下跌并不新鲜。它们发生在所有金融市场。这通常是市场在经历了长时间的向上运动后放松的时期.

COIN:DEX 效率是否长期威胁 Coinbase?比特币跌破 22,000 美元_INB

这是正在发生的事情: 价格:比特币在7月美国央行会议前夕再次下跌。洞察:?DEX的未来是否比Coinbase更光明? 价格 ●比特币:21,573美元-4.7%●以太币:1,467美元-8.4%.

ETH:以太坊合并日期曝光后加密货币市值在一周内攀升 15%_加密货币市场

不断上涨的情绪和代币价格表明,即将到来的以太坊合并正在帮助催化加密货币价格的广泛复苏。 对于加密货币来说,这是动荡但积极的一周,因为交易员忽略了加密冬季退伍军人的警告,即存在更多下行空间,并在价.

:子牙论币:月底临近加息小心二次探底_

昨天以太最高拉升至1646然后回踩1515一线,昨日给出的操作思路是反弹1630-1670区间去做空,也是完美入场,利润空间有100多点,还是要看自己能把握住多少.

TRO:数据突破 | 波场TRON交易总数突破36亿_Marshal Lion Group Coin

7月26日,据区块链浏览器TRONSCAN数据,波场TRON交易总数达到3,601,928,192,正式突破36亿。主网作为公链生态最重要的底层基础设施,其性能的优越与否决定了公链生态的发展.