当奈飞的NFT忘记了web2的业务安全

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?

因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran

官方入口:

https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

MicroStrategy正在研究Ordinals并评估其在应用程序开发方面的潜力:5月19日消息,MicroStrategy 联合创始人兼执行主席 Michael Saylor 在迈阿密 Bitcoin 2023 的采访中表示,该软件公司正在研究 Ordinals 并评估其在应用程序开发方面的潜力。Saylor 称,开发基于比特币功能的应用程序也可以促进比特币在个人、公司和政府中的整体采用。Saylor 没有具体说明 MicroStrategy 可以研究哪些用例,但他指出,将数据提交到比特币区块链的能力不仅仅与交易相关,还有许多潜在的应用。[2023/5/19 15:12:49]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

数据:Jump Crypto出售4350枚ETH后仍持有178.1万枚的ETH:金色财经报道,推特用户/img/20230516051020360235/2.jpg "/>

活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???

纽约州收到加密草案,允许州机构接受加密货币作为支付方式:金色财经报道,纽约州议会收到了一项草案,该提案允许州机构合法化接受加密货币作为支付罚款、税收、费用、民事处罚和其他与州相关的费用的一种支付方式。 该加密立法被称为议会法案A2532,由著名的加密货币倡导者、民主党议员Clyde Vanel提出。

目前,该法案已提交纽约州议会政府运作委员会进行进一步研究和修正。根据立法程序,该法案还需获得纽约州议会和参议院通过,以及州长的批准才能成为法律。[2023/1/30 11:35:40]

只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

英国央行对数字英镑持怀疑态度 欧元区则支持数字欧元:金色财经报道,英国央行行长贝利周一讲话时对数字英镑的必要性提出了质疑,英国将在未来几周内就数字英镑的法律属性展开公众咨询,目前支持者表示,如果英国决定推出数字英镑,交易速度将会大大提升。而贝利周一告诉议会财政特别委员会,他不确定英国目前是否真的需要数字英镑。零售支付系统目前也不需要这种技术升级。相反,欧元区财长周一称,欧盟将于今年发布一项法律草案,说明数字欧元的推出将是符合欧盟法律的。[2023/1/17 11:15:29]

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。

然后去官方合约地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

数据:BAYCNFT近7日交易额增幅151%:金色财经消息,OpenSea数据显示,Bored Ape Yacht Club NFT近7日交易额为4168 ETH,近7日交易额增涨幅度为151%,交易额排名位列OpenSea首位。[2022/8/20 12:37:29]

写入,随意编写个data值,以及对应的系列号,即可进行mint。

而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩

但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。

虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

从安全的角度解读

web3

我们来分析下合约可以看出,其实他web3部分的合约安保措施是相对到位的。

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。

如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。

因为活动本身在于激励用户持续观看,

如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长

而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本

2:其次合约还会再将此钱包地址+系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。

web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。

笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。

其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。

一个要健全的web2上营销反作弊场景保护,其需要4大环节:

1:业务风险评估=产品逻辑+数据埋点+埋点处理+动态埋点对抗

2:离线策略建模=策略研发+验证+上线评估

3:现网持续对抗=策略灰度+策略监控+策略迭代+动态攻防+客诉反馈+黑产情报

4:决策处置对抗=行为及时阻断+人机验证+身份核验

其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等

最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。

总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。

附录:https://eips.ethereum.org/EIPS/eip-1271

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

ICP尽管 GDP 数据为负 但比特币和以太坊仍看涨

尽管新的逆风打击了美国经济,但比特币和以太坊似乎处于爆发的边缘。尽管有消息称美国经济已进入所谓的“技术衰退”,但市值排名前两位的加密货币比特币和以太坊似乎已进入新的上升趋势.

欧易交易所app官网下载7.26精准预判 行情再次顺利下跌

7.26今日热点 美国将监管稳定币的两党法案推迟到9月进行审议金色财经报道,据知情人士透露,美国众议院议员将推迟审议监管稳定币的两党法案到国会8月休会后。此次推迟可能是因为议员们无法在委员会初步定于周三进行的投票前完成法案草案的工作.

[0:0ms0-1:496ms