以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > MANA > Info

當奈飛的NFT忘記了Web2的業務安全_INT:WEB3ALLBI幣

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran官方入口:https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

蓋洛普調查:公眾對銀行業危機的擔憂達到2008年以來最高水平:5月9日消息,4月份的一項調查顯示,公眾對銀行的評價似乎正在下降,近幾個月來,銀行業正努力遏制幾家知名金融機構倒閉帶來的影響。今年4月,蓋洛普(Gallup)在全美范圍內對至少1000名受訪者進行了一項民意調查,結果顯示,48%的受訪者表示他們擔心自己在銀行里的錢,近20%的人表示他們“非常擔心”。值得注意的是,該調查是在硅谷銀行(SiliconValleyBank)和簽名銀行(SignatureBank)倒閉之后進行的,但在第一共和銀行(FirstRepublicBank)4月底倒閉之前。蓋洛普得出的結論是,人們的擔憂程度與2008年上一次由銀行引發的金融危機期間的水平相當。[2023/5/9 14:51:42]

Coinshares連續第四周資金流入:金色財經報道,Coinshares連續第四周報告數字資產投資產品流入,上周總計 7600 萬美元。該公司在其每周報告中表示,年初至今的資金流入達到 2.3 億美元,突顯出 2023 年初投資者情緒的決定性變化。比特幣以 6900 萬美元的流入量主導需求,占本周總流量的 90%。該公司表示,盡管 unstaking 的清晰度有所提高,但以太坊的資金流入僅為 70 萬美元。[2023/2/7 11:51:09]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

巴基斯坦旁遮普邦政府啟動“Punjab 3.0” Web 3門戶網站:金色財經報道,巴基斯坦旁遮普邦政府啟動“Punjab 3.0” Web 3 門戶網站 (web3.punjab.gov.pk/)并成立 Web3 高級委員會。該邦信息技術 (IT) 部長 Arslan Khalid 稱,此 Web3 門戶將促進不同用戶和網站之間的更多互動,“Punjab 3.0” 將重點研究 Web3 治理、研發與商業化,并將推出相應政策和監管制度,同時還設定了基于 AR/VR、加密貨幣和區塊鏈的路線圖。(phoneworld)[2022/11/30 21:13:10]

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

可口可樂已面向中國市場推出元宇宙概念限定產品“律動方塊”:5月26日消息,可口可樂全球創意平臺“樂創無界”(Coca-ColaCreations)在中國市場推出了第二款限定產品--以元宇宙概念為靈感的可口可樂“律動方塊”。其中,“律動方塊”摩登罐產品已于京東開售,并將在6.18 購物節期間登陸天貓、抖音等電商平臺限量發售。

據介紹,為了打造更加豐富的沉浸式體驗,可口可樂同步推出了AR(增強現實)游戲。消費者通過可口可樂“律動方塊”罐身掃碼,即可開啟元宇宙 AR 游戲體驗。

此前4月初,可口可樂在美國及部分拉丁美洲國家推出基于元宇宙題材設計的可樂新款產品“零糖字節”(Coca-Cola Zero Sugar Byte)。(三言財經)[2022/5/26 3:42:34]

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。然后去官方合約地址https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

從安全的角度解讀

web3

我們來分析下合約可以看出,其實他web3部分的合約安保措施是相對到位的。

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。因為活動本身在于激勵用戶持續觀看,如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本2:其次合約還會再將此錢包地址+系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。一個要健全的web2上營銷反作弊場景保護,其需要4大環節:1:業務風險評估=產品邏輯+數據埋點+埋點處理+動態埋點對抗2:離線策略建模=策略研發+驗證+上線評估3:現網持續對抗=策略灰度+策略監控+策略迭代+動態攻防+客訴反饋+黑產情報4:決策處置對抗=行為及時阻斷+人機驗證+身份核驗其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。附錄:https://eips.ethereum.org/EIPS/eip-1271

Tags:WEBWEB3MINTINTweb3域名哪里注冊WEB3ALLBI幣MINTI幣Mint Club

MANA
成都鏈安 x Footprint聯合發布2022 Web3安全研報_NFT:Rio DeFi

報告完整版:2022上半年Web3安全態勢深度研報數據來源:FootprintAnalytics2022年上半年Web3安全態勢綜述2022年上半年,Web3領域共監測到主要安全事件約79起.

1900/1/1 0:00:00
Rarible、Magic Eden……二線NFT市場掀起搶“猴”大戰_APE:NFT

8月18日,NFT交易平臺Rarible于ApeCoinDAO治理論壇發起了一項提案,擬為ApeCoin生態內的各大NFT項目創建一個定制NFT市場,新的交易市場將不收取任何費用.

1900/1/1 0:00:00
超1.5億美元損失,跨鏈橋協議Nomad黑客攻擊事件分析_NOMAD:iBTC (Synthetix)

8月2日,跨鏈橋協議Nomad遭遇攻擊,超過1.5億美元的用戶資金被黑客轉移,Paradigm合伙人samczsun對此安全事件進行了分析.

1900/1/1 0:00:00
為什么雙代幣游戲注定走不遠?_KAR:SPIKE

項目方總是會聲稱其代幣將具有長期價值,但隨著該領域的投資者變得越來越老練,僅僅依靠做一些虛假數據并不能幫助你完成融資,項目方必須切實展示可產生現金流的路徑.

1900/1/1 0:00:00
每周編輯精選 Weekly Editors'' Picks(0806-0812)_比特幣:以太坊

「每周編輯精選」是Odaily星球日報的一檔“功能性”欄目。星球日報在每周覆蓋大量即時資訊的基礎上,也會發布許多優質的深度分析內容,但它們也許會藏在信息流和熱點新聞中,與你擦肩而過.

1900/1/1 0:00:00
HashKey Capital深度解讀ZK(一):歷史原理與行業_NAR:STARPARK

當前區塊鏈行業里零知識證明項目增速驚人,特別是ZKP在擴容和隱私保護兩個層面應用的崛起,令我們接觸到了各種花樣繁多的零知識證明項目.

1900/1/1 0:00:00
ads