以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Fil > Info

當奈飛的NFT忘記了Web2的業務安全_ETH:Swello

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

數據:Lido已支付Solana質押獎勵突破30萬枚SOL,價值近600萬美元:金色財經報道,據流動性質押協議Lido官方數據顯示,當前已支付Solana質押獎勵突破30萬枚SOL,本文撰寫時為300,916 SOL,價值約為5,943,080美元,此外Lido平臺的SOL總質押量觸及2,636,173枚,當前APR達到6.7%。[2023/9/9 13:28:59]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

SEC互聯網執法辦公室的創始人:加密平臺將面臨新一輪監管圍攻:金色財經報道,美國證券交易委員會(SEC)互聯網執法辦公室的創始人兼前首席John Reed Stark警告稱,加密平臺將面臨新一輪監管圍攻。加密交易平臺具有高風險、危險且本質上不安全,建議投資者退出所有加密交易所。[2023/6/11 21:29:32]

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

近一周共識層合約地址新增質押數約3.3萬枚ETH:8月22日消息,據Tokenview鏈上數據監測,當前共識層(原ETH2)合約地址總質押數達到1334萬枚ETH,近一周新增約3.3萬枚ETH。[2022/8/22 12:40:15]

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

以太坊質押者現可在Swell Network上選擇InfStones作為驗證節點運營商:7月19日消息,基于以太坊的去中心化質押協議Swell Network今天宣布與區塊鏈基礎設施提供商InfStones達成戰略合作伙伴關系,以實現更大的靈活性、透明度和ETH流動性質押收益。通過此次合作,Swell的用戶可以選擇InfStones作為認證節點運營商進行ETH質押。

InfStones將成為首批加入Swell Network DAO的認證節點運營商之一,為Swell提供機構級節點管理。根據這一安排,InfStones將在Swell上運行驗證器節點,這些驗證器節點在協議層運作,為質押者提供包含在Swell Financial NFT(swNFT)中的1:1資產支持ETH質押衍生品,即Swell Ether(swETH)。

此前3月消息,Swell Network完成375萬美元種子輪融資,由Framework Ventures領投。(Crypto Ninjas)[2022/7/19 2:22:40]

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

安全的角度解讀

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯數據埋點埋點處理動態埋點對抗

2:離線策略建模=策略研發驗證上線評估

3:現網持續對抗=策略灰度策略監控策略迭代動態攻防客訴反饋黑產情報

4:決策處置對抗=行為及時阻斷人機驗證身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

Tags:WEBETHWELLNETWEB3幣togetherbnb可以和誰嘿嘿Swellotesrasupernet

Fil
V神稱以太坊主網合并并不會馬上影響以太坊價格_COI:Bolivarcoin

以太坊基金會本周三宣布進入最后的合并測試階段,它的最后一個測試網Goerli將與其當前的信標鏈測試網Prater進行合并,為過渡到權益證明機制(PoS)進行最后的演練,這令眾多用戶備感期待.

1900/1/1 0:00:00
關于熊市的所有猜想,這場AMA都會給你答案……_NFT:RINGER Vault (NFTX)

時代在進步。今年,幣圈對于熊市的看法一下子多了起來……之前對于熊市的理解,偏向于埋伏潛力幣,尋找百倍幣,甚至是一心撲在研究四年牛熊周期上,今年則更細致,加息,CPI,三箭資本,通脹,美元,NFT.

1900/1/1 0:00:00
ZT已完成第六次ZTB季度銷毀_CON:mcontent幣燃燒

親愛的ZT用戶: ZT已完成最新壹次的ZTB季度銷毀。2022年Q2ZTB季度銷毀863,752ZTB,累計銷毀2,875,889ZTB.

1900/1/1 0:00:00
中信證券:長期看好元宇宙的發展潛力_元宇宙:有可能10倍的元宇宙

7月28日消息,中信證券最新研報表示,根據我們統計,2022年以來,超過20個城市/地區以產業政策、政府工作報告、行動計劃等形式釋放了對元宇宙在地方發展落地的支持.

1900/1/1 0:00:00
為什么要對SAND滿懷期待?元宇宙的風什么時候刮起來?_AND:SAND幣

沙盒今年交易后腳,連續七個月下跌。加密貨幣達到新低,抹去了上個月產生的所有利潤。在去年11月創下8.40美元的歷史新高后,Sandbox從其ATH暴跌86%,目前交易價格為1.19美元.

1900/1/1 0:00:00
跨鏈預言機解決方案SupraOracles與多功能GameFi平臺CosmicFactions達成合作_UPR:oracledata

7月30日消息,跨鏈預言機解決方案SupraOracles宣布與多功能GameFi平臺CosmicFactions達成合作.

1900/1/1 0:00:00
ads