宇宙链 宇宙链
Ctrl+D收藏宇宙链

当奈飞的NFT忘记了Web2的业务安全

作者:

时间:1900/1/1 0:00:00

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran官方入口:https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

DMG Blockchain Solutions Q2挖矿产出255.8枚比特币:5月31日消息,加拿大加密货币技术公司 DMG Blockchain Solutions 公布截至 2023 年 3 月 31 日的Q2的业绩报告。报告显示,其Q2挖矿产出 255.8 枚比特币,同比增长 31%,实现 760 万美元收入,同比下降 36%。该季度的平均比特币算力约为 0.89 EH/s。[2023/5/31 11:50:37]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

印度尼西亚贸易部将在2023年6月之前推出加密交易所:2月2日消息,印度尼西亚贸易部的目标是在2023年6月之前推出一个加密交易所,远晚于最迟在2022年底建立交易所的最初目标。贸易部长Zulkifli Hasan周四表示:“因为现在我们有了法规并且有了一些改进,希望我们能在6月之前拥有一个加密货币交易所。”

政府目前正在审查哪家公司符合所有条件,成为加密货币交易所的一部分。迄今为止,在商品期货交易监管机构 (Bappebti) 注册的25家交易所中,有5家活跃的“加密资产实体交易商”,也称为加密交易所。根据Zulkifli的说法,该部的加密货币交易所有可能包括这五名实体交易者。[2023/2/2 11:43:57]

Ripple与Web3公司CrossTower在NFT领域达成合作:7月11日消息,Ripple与Web3公司CrossTower在NFT领域建立合作关系。由于双方的合作,基于XRP Ledger的NFT系列将上线CrossTower的市场,XRPL NFT的开发者和创作者将可以完全访问该网站的功能并触及全球用户。

CrossTower首席执行官Kapil Pathi表示,与Ripple的合作以及在平台上使用XRPL为CrossTower开拓新市场提供了机会,特别是印度,这是Pathi长期以来一直关注的国家。XRP Ledger的支持将大大降低创建和生产NFT内容的成本,并加强CrossTower在这个快速增长的加密市场领域的地位。

据悉,第一批XRPL NFT项目将在未来几周内上线CrossTower市场。(U.Today)[2022/7/12 2:06:32]

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

印度今年迄今为止有400多个加密广告违反其指导方针:金色财经报道,印度广告标准委员会(ASCI)透露,今年迄今为止有400多个加密广告违反了其指导方针。在所有投诉中,有419个加密货币广告需要修改,并指出大多数投诉涉及影响者。印度有两套适用于大多数加密广告的指南。一个涵盖了加密货币、加密交易所和NFT的推广和广告。该标准由ASCI于今年2月发布,并于今年4月生效。另一套指导方针于去年6月生效,对网红的广告和营销活动进行了规范。

今年5月,印度证券交易委员会(SEBI)提议禁止包括名人和运动员在内的公众人物为加密产品和服务做广告和背书。证券监管机构还提议,公众人物在推广加密产品时的任何违法行为都应被追究责任。(news.bitcoin)[2022/6/29 1:39:00]

马来西亚投资公司HWGC Holdings将以1.5亿美元收购两家区块链公司:4月24日消息,马来西亚投资公司HWGC Holdings宣布收购两家区块链公司,即HWGG Capital和Fintech Scion,进一步改进其在金融科技行业基于区块链的创新。该交易的总价值估计约为1.5亿美元。(Coingape)[2022/4/24 14:45:40]

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。然后去官方合约地址https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

写入,随意编写个data值,以及对应的系列号,即可进行mint。而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

从安全的角度解读

web3

我们来分析下合约可以看出,其实他web3部分的合约安保措施是相对到位的。

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。因为活动本身在于激励用户持续观看,如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本2:其次合约还会再将此钱包地址+系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。一个要健全的web2上营销反作弊场景保护,其需要4大环节:1:业务风险评估=产品逻辑+数据埋点+埋点处理+动态埋点对抗2:离线策略建模=策略研发+验证+上线评估3:现网持续对抗=策略灰度+策略监控+策略迭代+动态攻防+客诉反馈+黑产情报4:决策处置对抗=行为及时阻断+人机验证+身份核验其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。附录:https://eips.ethereum.org/EIPS/eip-1271

标签:WEBNFTROSCROSSWeb3CampNFTDBROS币ZK Cross Chain Bridge

芝麻开门交易所下载热门资讯
Web3安全风险令人生畏,应该如何应对?

Web3和区块链的世界是否像听起来那样令人生畏?拜登竞选活动的首席事件响应官、前英特尔事件响应总监JackieSingh采访了Web3安全从业人员,以了解他们对保护Web3技术的挑战和机遇的看法.

1900/1/1 0:00:00
深度解析「后以太坊时代」The Merge的共识机制

本文来自微信公众号老雅痞。在这篇文章中,我们将深入探讨:以太坊的PoS共识模型的详细描述以太坊PoS如何从恶意攻击中恢复驳斥常见的反PoS论点讨论流动质押或运行你自己的节点的实用性 信标链的当前状态。按计划每12秒生成一次块.

1900/1/1 0:00:00
从Avalanche的角度,深度解析二线公链之间的竞争

作者:Maco修订:Evelyn 一、基本信息 1.Avalanche架构和技术Avalanche以三链架构为特点,分别为交易链、合约链、平台链,下图给出了比较清晰的分工.

1900/1/1 0:00:00
Uniswap入局NFT市场,NFT交易平台打响产品攻防战

7月7日,UniswapLabs在社交媒体向用户征求NFT产品功能意见,这预示着Uniswap的NFT交易业务进入上线倒计时.

1900/1/1 0:00:00
W&M报告(八):音乐NFT合约的模块化框架

本文来自TheSeeDAO。相关阅读W&M报告:音乐NFT会迎来他们的PFP时刻吗?W&M报告:定义音乐NFT的所有权W&M报告:面向音乐人的Web3工具现状W&M报告:Web3引导音乐粉丝加入的策略分.

1900/1/1 0:00:00
详解Adjusted Quadratic Mechanism如何解决二次融资潜在问题

前情介绍: 1.AdjustingQuadraticMechanism是由2018年Vitalik与哈佛教授共同推出的二次融资演化而来.

1900/1/1 0:00:00