火星链 火星链
Ctrl+D收藏火星链
首页 > 中币 > 正文

MINT:当奈飞的NFT忘记了Web2的业务安全

作者:

时间:1900/1/1 0:00:00

奈飞Netflix是市值达800亿美金的视频类娱乐服务公司,在190多个国家/地区拥有2.22亿付费会员如此巨头又怎会放过web3的风口呢?

因此在近期X2earn的火热下,他也创意独裁出了个WatchtoEran

官方入口:https://lovedeathandart.com/

大概是会员在阅读影片的过程中,会随机出现一个二维码,结合用户的以太坊地址后,官方会签名信息,用户将可以得到一个signature数值,而有了这个值,即可在netflix官方发布的NFT合约中,铸造一枚nft,如图美观度上十分不错结合上稳定的经济模型,或许又是一个跑鞋般的顶流项目!

美媒:马斯克曾试图就推特问题与FTC主席会面,但遭到拒绝:金色财经报道,马斯克曾要求与美国联邦贸易委员会(FTC)主席莉娜·可汗(Lina Khan)会面,但遭到了拒绝。该委员会一直在调查推特的隐私和数据操作。一位知情人士表示,马斯克是在去年年底做出这一尝试的。马斯克试图与FTC联系,表明了该机构对推特调查的严重性。该机构调查的重点是,在马斯克去年收购这家社交媒体公司并解雇了数千名员工之后,这家公司是否有足够的资源保护用户的隐私。据悉该机构曾单独寻求就调查与马斯克面谈,但一位知情人士说,会谈尚未进行。[2023/3/31 13:36:33]

所以一开始,大家还想冲一波会员,来慢慢watch2eran

BurnBNB:BNB实时销毁量为14.9万枚,约合5595.03万美元:金色财经报道,BurnBNB发布推特表示,BNB实时销毁量为14.9万枚,约合5595.03万美元。

据悉,BNB的实时销毁机制由BEP95提出,类似以太坊当前的EIP-1559销毁机制。[2023/1/30 11:35:51]

然而,万万没想到,这个得到官方进行签名的过程,他竟然毫无防护!

活动开始,当web3科学家们满怀激动的心,颤抖的手来抓包想等到收到二维码的时候,赫然发现,原来扫码签名无需同web2账号进行鉴权,也无风控逻辑???

Messari:比特币波动性降低使加密市场的清算减少:金色财经报道,加密数据分析平台Messari发布推文称,比特币波动性降低使加密市场的清算减少。8月份,多头清算总额为50亿美元,不到6月份(108亿美元)的一半。空头清算总额也显着降低,8月份为35亿美元,而6月份为66亿美元。[2022/9/24 7:19:01]

只需要构建以下的请求,将自己的以太坊地址和目标中的系列号写入

mac系统可以直接在命令行发出,window系统可以用postman等请求包构建工具,即可发出此请求。返回的信息里会有一个signature。

Alameda于12:28再次向FTX转入3000万枚USDC:6月23日消息,被 Nansen 标记为Alameda: FTX Deposit的钱包地址(0x83a127952d266A6eA306c40Ac62A4a70668FE3BD)于北京时间 12:28 向 FTX 转入 29,815,210 枚 USDC。[2022/6/23 1:26:18]

然后去官方合约地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

写入,随意编写个data值,以及对应的系列号,即可进行mint。

而且几小时后,就有同学制作一键式脚本,进一步降低操作难度。

由于此nft获取的代价太低,基本平均在当前20wei的gas成本下,截止5.20-9点已经有5W次交易,大多数是mint的操作。当然出了bug后,基本后续此nft的价格不会太高,大家也就相当于参与体验玩玩

但是对于Netflix而言,一个可能媲美stepn的创意就在最基础的web2业务流程中被爆破了。

虽然某种意义上,这个bug的传播效果似乎完全超出了活动本身的策划。。

安全的角度解读

1:属于标准设计模式,结合eip1271的验签方式来确定白名单资格,1271是为合约进行签名所设计的,其指定的isValidSignature可以设定任意验签逻辑,如支持单签、多签、门限签名等。

如果不做这样的签名验证,则在此活动中,如何管控mint白名单就是个高成本的问题了。

因为活动本身在于激励用户持续观看,

如果积累一段时间的白名单merkle树根到链上,则用户受到激励反馈会比较长

而如果每得到一个用户,就上白名单一次,就会造成活动方的高成本

2:其次合约还会再将此钱包地址系列号,纳入hasMinted中,防止重放,并且实现的方式是先修改权限再操作mint,也很到位。

web2

但是从web2的角度看,他获取官方签名的环节,其攻破成本几乎为0。这点可以类比传统web2上营销发行优惠券,一直都是企业的大挑战。

笔者本身从业web2业务安全风控5年,出于职业习惯,也补充下web2好用的安全防护对抗方案。

其核心是依赖于账号安全体系健全,黑灰产黑名单数据库的全面性,实时对抗策略的体系。

一个要健全的web2上营销反作弊场景保护,其需要4大环节:

1:业务风险评估=产品逻辑数据埋点埋点处理动态埋点对抗

2:离线策略建模=策略研发验证上线评估

3:现网持续对抗=策略灰度策略监控策略迭代动态攻防客诉反馈黑产情报

4:决策处置对抗=行为及时阻断人机验证身份核验

其中高度依赖黑数据质量,这是成本对抗的基础,核心有设备指纹库,IP画像库,手机画像库,账号画像库等等

最后是持续性的算法加强策略检测,比如异常检测,团伙发现,行为检测等。

总之

web2的基础不丢才有跑鞋的辉煌,web3是营销利器但也不是独立生态,长期看会与web2诸多基建共存。

标签:WEB马斯克MINMINTALFweb3Project马斯克个人简介gemini什么意思网络用语Minter HUB

中币热门资讯
DEX:XT.COM關於暫停VET充提的公告

尊敬的XT.COM用戶:因VET錢包升級維護,XT.COM現已暫停VET充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.

1900/1/1 0:00:00
MOV:新公链Sui、Aptos和Linera:被顶级风投押注的Diem「继承者们」

原文作者:念青&饼干,链捕手今日,Meta前员工创立的公链项目Aptos被曝正在寻求以27.5亿美元估值进行新一轮融资.

1900/1/1 0:00:00
BCH:关于BitMart下架 REV, ALPACA, ETERNAL, $KING, SRWD, GEC, TNU, ONE, MRCE 的公告

亲爱的BitMart用户:根据BitMart“交易对的暂停交易、隐藏及下线规则”,通过对相关交易对的持续跟踪观察,我们决定于2022年8月1日10:00PMUTC起暂停REV,ALPACA.

1900/1/1 0:00:00
COM:XT.COM關於恢復上線NARA(NFTNARA)的公告

尊敬的XT.COM用戶:應項目方要求,XT.COM將恢復NARA上線,相關時間調整如下:充值:2022年8月1日09:00交易:2022年8月2日09:00提現:2022年8月3日09:00交易.

1900/1/1 0:00:00
MAR:BitMart关于支持MVRS合约更换的公告

亲爱的BitMart用户:BitMart已完成MVRS代币合约更换,MVRS将以100:1的兑换比率更换为MVRSV2.

1900/1/1 0:00:00
HTT:XT.COM關於暫停FRTS, SC充提的公告

尊敬的XT.COM用戶:因FRTS,SC錢包升級維護,XT.COM現已暫停FRTS,SC充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.

1900/1/1 0:00:00