比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 波場 > Info

WEB:當奈飛的NFT忘記了Web2的業務安全_NFT Gallery

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

zkSync生態DeFi協議Increment發布空投治理Token INCR提案:2月1日消息,基于zkSync2.0構建的算法匯率協議Increment宣布將向貢獻者空投INCR治理Token。INCR在以太坊主網啟動鑄造時總量將為2000萬枚,其中將向社區用戶分三階段總計空投240萬枚,將向核心貢獻者空投總計300萬枚。

金色財經此前報道,算法匯率協議Increment團隊表示zkSync2.0是最適合該協議的基礎設施,同時未來也會考慮進行多鏈部署。[2023/2/1 11:40:10]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

Bitcoin-thematic ETF在意大利證券交易平臺Borsa Italiana上市:6月7日消息,意大利證券交易平臺 Borsa Italiana 今日上線法國資產管理公司 Melanion Capital 的Bitcoin-thematic ETF,為意大利儲戶、機構和養老金規劃者提供比特幣的投資敞口。

Melanion Capital 董事總經理 Cyril Sabbagh 表示,Melanion BTC Equities Universe UCITS ETF 是圍繞加密生態系統中股票的股票類 ETF。(Cointelegraph)[2022/6/7 4:08:41]

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

BSCFA宣布DOGE FOOD獲得BSCSTAR白名單:據官方消息,BSCFA官方渠道宣布,DOGE FOOD成為BSCSTAR白名單項目。BSCSTAR是BSCFA(公益基金組織)發布的一個明星項目評選,主要挑選GameFi/NFT/社交/元宇宙類項目進行評比,最終評選冠軍項目將獲得300W美金的天使輪融資。據悉,DOGEFOOD是BSC鏈上的一款Meme代幣,目前主要做NFT&GameFi方向,其NFT平臺與Tofu達成合作。[2022/6/6 4:06:08]

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

廣西文旅景區數字藏品線上首發:金色財經消息,近日,在“中國旅游日”暨“廣西人游廣西”啟動儀式上,廣西首批文旅景區數字藏品同步線上首發。

本次首發活動共發布了9款30642份數字藏品,這些數字藏品主要以廣西山水、人文特色、世界文化遺產和帶有壯族元素的520專供藏品為主。廣西文旅景區數字藏品發布后,將在阿里線上拍賣平臺上銷售。

據了解,世界文化遺產——花山巖畫推出“世遺中國·無字史詩”系列數字藏品4款,分別為駱越祈、銅鼓樂、神靈獸、舟競渡,設計理念采用駱越先民、壯族銅鼓等元素充分體現花山巖畫神秘的色彩印記。(廣西日報)[2022/5/27 3:45:51]

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

安全的角度解讀

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯數據埋點埋點處理動態埋點對抗

2:離線策略建模=策略研發驗證上線評估

3:現網持續對抗=策略灰度策略監控策略迭代動態攻防客訴反饋黑產情報

4:決策處置對抗=行為及時阻斷人機驗證身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

Tags:WEBBSCNFTETFIPWebVBSC幣NFT Gallery什么是比特幣ETF

波場
USD:一文了解Uniswap、Sushiswap等主流DEX的盈利能力_SDT

原文作者:TalkingAboutFightClub 原文編譯:DeFi之道 最近的熊市給各種項目的代幣經濟學帶來了更加嚴格審查.

1900/1/1 0:00:00
COI:關于SACN延遲上線的公告_Coinw

尊敬的CoinW用戶: CoinW將于2022/8/119:00(UTC8)延遲上線SACN,感謝您的諒解與支持! 充值開啟時間:?已開啟 交易開啟時間:?2022/8/119:00(UTC8).

1900/1/1 0:00:00
WEB:“鷹氣不足”的美聯儲,能讓市場滿意嗎?_CELL

近期的跡象表明,美股在經歷了50多年來最差的上半場之后,有可能將在下半場扭轉跌勢。當美聯儲變得“不那么鷹派”,下半年的股市狀況是否就能因此改善?在過去六周左右的時間里,美股出現了較長時間的反彈,

1900/1/1 0:00:00
比特幣:比特幣從盤整區間反彈,存儲的是什么?_CEO

在過去的兩周里,比特幣一直在穩步增長。這段時間它并沒有一直處于上升趨勢,但大多數時候,數字資產一直保持這種上升軌跡。在從強勁的盤整點反彈后,它曾一度觸及24,000美元以上.

1900/1/1 0:00:00
SEC:玩賺游戲Players'' Lounge完成1050萬美元A輪融資_BNB

7月30日消息,玩賺游戲Players''Lounge宣布已完成1050萬美元的A輪融資,GriffinGamingPartners與ComcastVentures領投.

1900/1/1 0:00:00
比特幣:Crypto Native,從Bitcoin到Web3.0的敘事變遷_比特幣死掉的大佬

原文作者:OPResearch2008年11月1日,一個網名叫做中本聰的神秘人在他所在的密碼學郵件群組中發布了《比特幣:一種點對點的電子現金系統》一文,即比特幣白皮書,因此.

1900/1/1 0:00:00
ads