区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > FIL > 正文

ETH:当奈飞的NFT忘记了Web2的业务安全_ETHER JOY

作者:

时间:

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran官方入口:https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

网易星球区块链负责人:区块链将是未来10年的大方向:2月21日消息,对于目前热议的元宇宙、区块链和数字藏品的关系,网易星球区块链负责人顾费勇道出了自己的一些理解。他表示,区块链技术是数字藏品的基础底座,数字藏品是区块链众多合约中的一种;而数字藏品是用来做虚拟资产确权的,确权的价值就在于可以确定这个资产归谁所有等问题,从而形成了元宇宙虚拟世界的经济系统。那么这样看的话,区块链技术可以说是元宇宙的基石,为元宇宙经济系统搭建的必需技术。元宇宙还处于概念阶段,现在定义的元宇宙是否是未来的最终形态都不好说。但我认为这是个趋势,当哪天虚拟世界的生活方式大于了物理世界,元宇宙也就到来了。[2022/2/21 10:06:34]

了得资本易理华知识星球强势入驻BiSale币岁交易平台:了得资本易理华知识星球已强势入驻BiSale币岁交易平台 bisale.com ,社群成员已累积获得10余种糖果福利,后续福利将在BiSale币岁交易平台进行发放。BiSale币岁交易平台是了得资本战略投资的区块链资产交易平台,致力于打造世界级的区块链资产交易平台,平台近期将持续推出多项活动。[2018/5/11]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

网易星球黑钻竞拍今日更新竞拍产品 竞拍将于27日启动:今日网易星球合约更新,竞拍商品预告上包括网易黑猪肉、网易考拉专家、神秘拍品等。另外,今日的更新还将邀请好友提高到10个人。此前的更新中,增加了原力任务,玩家可以从更多途径获取原力,加快黑钻的生产速度。目前获取原力的途径又增添了网易云音乐。据早先报道,网易星球客户端主页3月7日就曾显示出“黑钻竞拍”功能,但当时该功能并未开放。[2018/3/23]

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。然后去官方合约地址https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

网易星球主管:网易星球并没有存储任何用户数据 目前市场上黑钻交易的信息均为假:网易星球产品负责人顾费勇今天接受了网易科技的采访,顾费勇表示网易星球是基于区块链技术的生态价值共享平台,为平台用户更好更安全记录行为数据,可有效提升用户行为在整个生态内的价值。对于网易星球被质疑刻意收集用户信息并交易,顾费勇回应称网易星球并没有存储任何用户数据,用户是在区块链上进行信息记录行为,所有的用户数据仅用户个人使用私钥才能使用,任何第三方包括网易金融在内未经用户许可的情况下都没有权限查看使用用户个人数据。他们设计这个产品的初衷,其实是为了用区块链技术来重构商业价值与生态。顾费勇还提醒投资者,黑钻是依托于区块链技术,基于个人行为贡献产生的价值,只限于用户本人使用,不可以交易。因此目前市场上出现的关于一些黑钻交易的信息都是虚假的,与网易星球没有任何关系。为此也提醒用户,注意甄别信息,防止上当受。[2018/2/10]

写入,随意编写个data值,以及对应的系列号,即可进行mint。而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

从安全的角度解读

web3

我们来分析下合约可以看出,其实他web3部分的合约安保措施是相对到位的。

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。因为活动本身在于激励用户持续观看,如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本2:其次合约还会再将此钱包地址+系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。一个要健全的web2上营销反作弊场景保护,其需要4大环节:1:业务风险评估=产品逻辑+数据埋点+埋点处理+动态埋点对抗2:离线策略建模=策略研发+验证+上线评估3:现网持续对抗=策略灰度+策略监控+策略迭代+动态攻防+客诉反馈+黑产情报4:决策处置对抗=行为及时阻断+人机验证+身份核验其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。附录:https://eips.ethereum.org/EIPS/eip-1271

标签:NFTENSWEBETHLIVENFT价格OpenSeaWEB3币ETHER JOY

FIL热门资讯
ETH:以太坊的Rollup Race:什么是「真正的」zkEVM?_以太坊交易软件

上周,来自Scroll、MatterLabs和Polygon的三个公告都有一个共同点:每家公司都暗示它将是第一个将zkEVM推向市场的公司.

ISA:星球日报|Nomad跨链桥被攻击;币安公布BUSD储备金明细(8月2日)_元宇宙app官方版下载ios

头条 Nomad代币桥攻击事件后TVL仅剩3941美元DeFiLlama数据显示,在黑客攻击事件后,Nomad代币桥中已被移除价值1.907亿美元的加密货币,总锁仓量只剩下3941美元.

PEN:我抄底了被清算的NFT,却被OpenSea上了锁_ZAM

7月26日,NFT收藏者zamunda.eth于推特讲述了自己近期的糟心经历。三个月前,zamunda.eth购买了编号为#3243的CrypToadzNFT,几个月来倒也无事,但今天zamun.

ROLL:重温以太坊的升级之路_pos币大全

以太坊的定位是世界计算机,为了实现这个目标,开发者在诞生之初就为它规划了一条升级路径,分别是Frontier(前沿)、Homestead(家园)、Metropolis(大都会)、Serenity.

ETH:X2Y2「自定义版税」背后的思考:版税改革将重塑NFT行业?_POS

总结 我们先用4个问题看清现状NFT版税是怎么出现的?NFT版税是吸引以艺术家为主的早期项目最重要武器.

CRYPTO:一文探讨以太坊转向POS后是否会被认定为证券?_NCE

随着以太坊合并日期的逐渐明确逼近,转为PoS机制的ETH是否可定性为证券又再次成为话题中心。近期,华盛顿特区乔治城大学法律中心的法学教授AdamLevitin表示,运行PoS机制的区块链网络系统.