月亮链 月亮链
Ctrl+D收藏月亮链
首页 > UNI > 正文

WEB:当奈飞的NFT忘记了web2的业务安全_Hypersign Identity Token

作者:

时间:1900/1/1 0:00:00

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?

因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran

官方入口:

https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

Lybra Finance于Arbitrum Goerli上推出v2测试网:7月20日消息,Lybra Finance于Arbitrum Goerli上推出v2测试网。v2升级后,用户可以使用RocketPool、币安、Swell的流动性质押代币作为抵押物来铸造eUSD,该版本同步推出了配套稳定币peUSD。Lybra商务主管0xP表示,将eUSD转化为peUSD更利于高频交易。

DefiLlama数据显示,Lybra TVL近4亿美元,7月份增长108%。[2023/7/20 11:05:52]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

Signature数字资产前负责人及团队加入Fortress Trust:金色财经报道,Signature Bank数字资产前负责人Joseph Seibert和他的Signet支付团队的四名成员加入了Fortress Trust,这是一家总部位于内华达州的特许信托公司,专注于加密货币和Web3。

Signature Bank于2023年3月关闭,原因是储户在硅谷银行(SVB)倒闭后提取了大量资金。由Seibert监督的流行的Signet实时支付平台于2019年初推出,随后于2020年与数字资产托管人Fireblocks集成。[2023/4/26 14:26:35]

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!

zkSync 2.0测试网第二次重置已完成:10月26日,据官方消息,zkSync 2.0 测试网重置已完成,所有文档已完成更新。用户如在重置后遇到交易问题,可重置 Metamask 钱包或联系团队解决。[2022/10/26 16:39:15]

活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???

只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。

数据:20000000枚USDT从币安转移到CryptoCom:金色财经报道,WhaleAlert监测数据显示,20,000,000枚USDT(20,014,300美元)从币安转移到CryptoCom。[2022/10/9 12:50:12]

然后去官方合约地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

写入,随意编写个data值,以及对应的系列号,即可进行mint。

MicroStrategy CEO:公司在购买BTC之前曾考虑国债、黄金、艺术品等资产:8月10日消息,MicroStrategy新任首席执行官Phong Le周二在Canaccord Genuity会议上表示,支持Michael Saylor将比特币保留在公司资产负债表上的决定,在2020年8月首次购买比特币之前,该公司考虑购买国债、公司债券、黄金、商品、房地产甚至艺术品。然而,数字资产不断涌入管理层的对话中。Phong Le表示,比特币战略提振了其股票和交易量,并帮助MicroStrategy从单纯的“没有活力的软件公司”转型。

该公司现在拥有超过129000枚比特币,按目前23000美元的价格计算,价值近30亿美元。(CoinDesk)[2022/8/10 12:14:47]

而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩

但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。

虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

从安全的角度解读

web3

我们来分析下合约可以看出,其实他web3部分的合约安保措施是相对到位的。

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。

如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。

因为活动本身在于激励用户持续观看,

如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长

而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本

2:其次合约还会再将此钱包地址+系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。

web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。

笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。

其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。

一个要健全的web2上营销反作弊场景保护,其需要4大环节:

1:业务风险评估=产品逻辑+数据埋点+埋点处理+动态埋点对抗

2:离线策略建模=策略研发+验证+上线评估

3:现网持续对抗=策略灰度+策略监控+策略迭代+动态攻防+客诉反馈+黑产情报

4:决策处置对抗=行为及时阻断+人机验证+身份核验

其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等

最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。

总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。

附录:https://eips.ethereum.org/EIPS/eip-1271

来源:金色财经

标签:WEBIGNSIGNSIGcoinweb交易所合法吗ZignalyHypersign Identity TokenHypersign Identity Token

UNI热门资讯
以太坊:晚间必读5篇 | 过去6个月哪些DeFi协议是盈利的_DeFiSocial Gaming

1.金色观察|Bankless:过去6个月哪些DeFi协议是盈利的关于2022年熊市的一个明确主题就是对各领域加密货币基本面的关注与日俱增,尤其是DeFi.

1900/1/1 0:00:00
比特币:币世界余勋7.31 比特币行分析 7月收官之战 继续回踩做多_future币区块链

比特币7.31行情分析七月收官之战尽请关注老规矩,复盘昨日点位。比特币埋伏23350-23450,以太坊1645-1655激进接多,都未能成功接进。现通知取消该点位布局.

1900/1/1 0:00:00
USD:USD 能统一元宇宙吗?_元宇宙

来源:公众号朱利明作者:朱利明此USD非USDollar,本文也不是讨论美元或美国是否能统一元宇宙.

1900/1/1 0:00:00
IST:金色数藏 | 「夏日寻踪 · 遇见广西」系列藏品今日公开发售_COI

金色数藏推出与遇龙河景区旅游发展有限公司、贺州博物馆联合铸造的「夏日寻踪·遇见广西」主题藏品,将于今日15:00正式发售!普通版+典藏版:此次「夏日寻踪·遇见广西」数字藏品包含4款.

1900/1/1 0:00:00
比特币:比特币从盘整区间反弹 存储的是什么?_COIN

在过去的两周里,比特币一直在稳步增长。这段时间它并没有一直处于上升趋势,但大多数时候,数字资产一直保持这种上升轨迹。在从强劲的盘整点反弹后,它曾一度触及24,000美元以上.

1900/1/1 0:00:00
区块链:科普 | 私有链不是"鸡肋",它存在的价值是什么?_zilliqa币团队

这是白话区块链的第1709期原创?作者|立秋出品|白话区块链白话区块链刚入门的小白在了解私有链的时候,可能会有疑惑:区块链拥有去中心化的特性,尤其公链在记账、去信任等方面的优势深得人心.

1900/1/1 0:00:00