月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 币赢 > 正文

WEB:当奈飞的NFT忘记了Web2的业务安全_APT币

作者:

时间:1900/1/1 0:00:00

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?

因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran

官方入口:https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

Arbitrum社区发起“将7亿枚ARB返还给DAO金库”的提案投票已有83.35%反对:金色财经报道,Arbitrum社区在snapshot上发起AIP1.05提案投票,提议Arbitrum基金会将7亿枚ARB返还给DAO金库。投票将于4月15日结束,目前已有83.35%的投票为反对。

此前报道,Arbitrum基金会已提交两项新提案,拟限制其自身的权力并扩大ARB代币持有人的预算监督和治理权力。[2023/4/14 14:04:15]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!

Aptos链上总交易数突破500万笔:10月20日消息,据欧科云链OKLink Aptos浏览器数据显示,当前Aptos主网链上总交易数已突破500万笔,总交易数为5,145,808笔。

据悉,欧科云链OKLink多链浏览器已上线Aptos浏览器及Aptos生态项目库,累计收录超100个项目。[2022/10/20 16:32:07]

活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???

只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

欧易OKX推出现货币种盈亏功能:据欧易OKX官方推特显示,欧易已于10月13日推出现货币种盈亏分析&分享功能。用户可通过欧易APP实时查看当前持各币种的现货累计收益额/收益率、最新价/成本价、币种数量/净值等,并可生成收益率图片在社交媒体分享。

据悉,用户可使用该功能查看持仓成本价,辅助实现用户计算长期持仓收益、多次交易及定投平均持仓成本。[2022/10/13 14:26:28]

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。

然后去官方合约地址

数字人民币落地传化货运网:金色财经消息,5月18日,由中国工商银行与传化智联联合举办的“注入数字人民币新动能,助推物流产业数字化转型”暨数字人民币落地传化货运网签约仪式在杭州传化公路港举行,这也是浙江省数字人民币物流全场景的首次落地。

传化智联与工商银行立足自身行业特点发挥各自优势,围绕数字人民币落地传化货运网,就赋能物流产业数字化转型升级达成战略合作,双方将积极探索数字人民币在B端物流生态场景的应用。[2022/5/23 3:34:44]

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

写入,随意编写个data值,以及对应的系列号,即可进行mint。

而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩

但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。

虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

安全的角度解读

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。

如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。

因为活动本身在于激励用户持续观看,

如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长

而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本

2:其次合约还会再将此钱包地址系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。

web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。

笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。

其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。

一个要健全的web2上营销反作弊场景保护,其需要4大环节:

1:业务风险评估=产品逻辑数据埋点埋点处理动态埋点对抗

2:离线策略建模=策略研发验证上线评估

3:现网持续对抗=策略灰度策略监控策略迭代动态攻防客诉反馈黑产情报

4:决策处置对抗=行为及时阻断人机验证身份核验

其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等

最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。

总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。

标签:WEBARB数字人APTMETAWEB3PA价格ARBS数字人民币是什么意思知乎APT币

币赢热门资讯
WEB3:用智能手机将Web3推向大众,靠谱吗?_WEB

本文来自?indiatimes,原文作者:RuchirVyasOdaily星球日报译者|Moni智能手机的出现彻底改变了我们的生活方式.

1900/1/1 0:00:00
比特币:比特币高于实际价格的走势能否基于市场情绪而消失?_COIN

??7月份加密市场的全面复苏最近出现了新的转折。比特币通过最新的看涨活动有效地引领潮流。然而,可疑的鲸鱼运动在市场上引起了一些关注,这在社区中灌输了FUD情绪.

1900/1/1 0:00:00
以太坊:以太坊活跃地址打破了2018年的记录、会继续反弹吗?_RO Slayers

在联邦公开市场委员会会议宣布加息,以及美联储主席断言美“没有”陷入衰退并且经济今年有望增长的支持下,市场全线上涨。从技术上讲,75的加息并不是一个健康的迹象.

1900/1/1 0:00:00
GDP:回顾历史上的 5 个经济衰退期:这一次会有什么不同?_FIL

在第二季度GDP负增长之后,美国现在正式陷入技术性衰退:-0.9%。让我们来看看最近的5次衰退,以及这一次可能会有何不同.

1900/1/1 0:00:00
KUDO:苹果和谷歌被指控助长了与加密相关的欺诈行为_sudo币何时上交易所

金色财经报道,苹果和谷歌被指控助长了与加密相关的欺诈行为,参议院银行委员会主席、美国参议员SherrodBrown正在向这些组织施压.

1900/1/1 0:00:00
OTC:OTC交易常见问题_BasketCoin

基本问题1.什么是USDT???USDT是Tether公司推出的基于稳定价值货币美元的代币TetherUSD.

1900/1/1 0:00:00