月亮链 月亮链
Ctrl+D收藏月亮链
首页 > Gate.io > 正文

WEB:当奈飞的NFT忘记了Web2的业务安全_web3游戏项目价值排名

作者:

时间:1900/1/1 0:00:00

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran官方入口:https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

DCG:即将就解决Genesis Capital破产案中的索赔达成原则性协议:金色财经报道,根据周一发给股东的一封信,Digital Currency Group (DCG) 表示即将“就解决 Genesis Capital 第 11 章案件中的索赔达成原则性协议”。DCG 补充说,它预计破产案件将很快得到解决。

据悉,去年FTX倒闭后,Genesis贷款业务冻结了提款,从而影响了Gemini交易所贷款产品的客户,导致了双方长时间的纠纷和对峙,这仍是Genesis重组中需要解决的更具争议性的问题之一。[2023/8/1 16:09:51]

Web3初创公司Airchains与西孟加拉邦政府机构合作:7月5日消息,Web3初创公司Airchain与印度西孟加拉邦新城加尔各答发展局(NKDA)达成合作,将帮助通过使用区块链以数字方式记录和跟踪土地所有权变更和跟踪。Airchains将推出部署在Polygon Supernets上的50万个NFT,相关NFT可作为NKDA管辖范围内所有房产的土地所有权证明,以及对相关所有权的跟踪。[2023/7/5 22:18:19]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

Veritaseum Capital就专利侵权起诉Coinbase,索赔3.5亿美元:9月24日消息,Veritaseum Capital在特拉华州联邦法院提起诉讼,向Coinbase索赔3.5亿美元。Veritaseum称Coinbase的多项服务侵犯了该司一项专利。涉案专利由美国专利商标局于去年12月授予Veritaseum的创始人Reggie Middleton,专利内容为用于验证交易的区块链基础设施。(reuters)[2022/9/24 7:18:06]

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。然后去官方合约地址https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

Lido DAO提议变更治理系统,引入面向质押者和LDO持有者的双重治理解决方案:6月18日消息,Lido DAO提议变更Lido治理系统,以“减少其代币持有者的现有治理范围”。虽然Lido DAO目前部署在以太坊上,但LDO持有者对其他链上的流动质押协议拥有治理权力,包括Polygon和Solana。

在该DAO当前的多链治理系统下,LDO持有者有与其他链相关的激励,“不一定与以太坊网络参与者的激励相一致,”Lido的智能合约开发者Sam Kozin在一篇博客文章中写道。

为了解决这个问题,Lido团队提出了一个双重治理解决方案,提议引入“一种针对质押者和LDO持有者之间不当激励的争议和解决机制”。(Blockworks)[2022/6/18 4:36:02]

写入,随意编写个data值,以及对应的系列号,即可进行mint。而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

从安全的角度解读

web3

我们来分析下合约可以看出,其实他web3部分的合约安保措施是相对到位的。

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。因为活动本身在于激励用户持续观看,如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本2:其次合约还会再将此钱包地址+系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。一个要健全的web2上营销反作弊场景保护,其需要4大环节:1:业务风险评估=产品逻辑+数据埋点+埋点处理+动态埋点对抗2:离线策略建模=策略研发+验证+上线评估3:现网持续对抗=策略灰度+策略监控+策略迭代+动态攻防+客诉反馈+黑产情报4:决策处置对抗=行为及时阻断+人机验证+身份核验其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。附录:https://eips.ethereum.org/EIPS/eip-1271

标签:WEBITALIDWEB3METAWEB3PA币tita币价格Validityweb3游戏项目价值排名

Gate.io热门资讯
MAT:14亿代币解锁,Polygon能否抗住抛压、延续涨势?_MATIC

链上分析公司Santiment周三发文称,随着旧地址和休眠地址转移了大量的MATIC代币,Polygon网络上的消耗代币年龄达到了一个新的历史高点.

1900/1/1 0:00:00
SIU:解读Celsius的破产申请表:现在,它还有多少子弹?_CellETF

“君有疾在腠理,不治将恐深。”行情好时自然对病状视而不见,而行情差时Celsius终究还是申请破产了。时间来到7月15日,Celsius已向纽约法院提出破产申请.

1900/1/1 0:00:00
TOR:Crypto迎来「隐秘」之战:USDC们正在反噬DeFi_ADO

就在以太坊测试网宣布合并成功这一喜大普奔消息的同时,加密世界也迎来了另一个历史转折点:因USDC发行方Circle冻结部分地址的资金访问权,主流DEX协议dYdX出现用户账号屏蔽情况.

1900/1/1 0:00:00
TIC:一年赚13亿美金,估值90亿美金的《宝可梦GO》开发商Niantic如何布局元宇宙?_NTIC

2016年7月《宝可梦GO》上线,据数据显示,该款游戏只用了不到5个小时就占据了IOS应用下载第一的宝座,并且在不到一周的时间里,《宝可梦GO》在美国的日活跃用户达到了2100万.

1900/1/1 0:00:00
区块链:跨链桥已成行业最大安全隐患,为什么和怎么办_SYND价格

本文来自Chainalysis,由Odaily星球日报译者Katie辜编译。!webp\"data-img-size-val=\"6708,4472\"\u002F\\>继本周Nomad跨链桥被.

1900/1/1 0:00:00
FIL:Messari:Filecoin二季度运营数据与生态进展报告_filecoin币是哪国的

原文作者:MihaiGrigore、SamiKassab,Messari研究员原文编译:iambabywhale.eth重要观点:2022年第二季度对Filecoin来说是一个增长强劲的季度.

1900/1/1 0:00:00