買以太坊 買以太坊
Ctrl+D 買以太坊
ads

LOOKS:當奈飛的NFT忘記了Web2的業務安全_MintWay

Author:

Time:1900/1/1 0:00:00

奈飛Netflix是市值達800億美金的視頻類娛樂服務公司,在190多個國家/地區擁有2.22億付費會員如此巨頭又怎會放過web3的風口呢?

因此在近期X2earn的火熱下,他也創意獨裁出了個WatchtoEran

官方入口:https://lovedeathandart.com/

大概是會員在閱讀影片的過程中,會隨機出現一個二維碼,結合用戶的以太坊地址后,官方會簽名信息,用戶將可以得到一個signature數值,而有了這個值,即可在netflix官方發布的NFT合約中,鑄造一枚nft,如圖美觀度上十分不錯結合上穩定的經濟模型,或許又是一個跑鞋般的頂流項目!

okayjawn.eth拋售512.4萬枚LOOKS質押,LOOKS下跌超7%:金色財經報道,據Spot on Chain監測,okayjawn.eth在30分鐘前以0.051美元的平均價格取消了512.4萬枚LOOKS的質押,并以26.2萬枚USDT的價格全部拋售,使得LOOKS價格暴跌了7%以上。

從5月16日到7月25日,他以平均0.064美元的價格買入了 506.9萬枚LOOKS(32.45萬美元) ,在這次交易中損失了 6.21萬美元。[2023/8/1 16:10:54]

所以一開始,大家還想沖一波會員,來慢慢watch2eran

馬斯克推特賬號位置信息出現?符號:金色財經報道,馬斯克推特賬號的個人資料位置信息現在同時出現了“X”和“?”,X指的是Twitter的新品牌,而?被人解釋為狗狗幣,馬斯克過去一直公開支持狗狗幣。[2023/7/25 15:57:31]

然而,萬萬沒想到,這個得到官方進行簽名的過程,他竟然毫無防護!

活動開始,當web3科學家們滿懷激動的心,顫抖的手來抓包想等到收到二維碼的時候,赫然發現,原來掃碼簽名無需同web2賬號進行鑒權,也無風控邏輯???

只需要構建以下的請求,將自己的以太坊地址和目標中的系列號寫入

Talos已將Amber Group添加為新的流動性提供商:金色財經報道,由于亞太地區對加密交易和投資的需求不斷增加,機構加密交易平臺 Talos 已將 Amber Group 作為其最新的流動性提供者。

該合作伙伴關系將允許 Talos 的用戶從 Amber Group 的 WhaleFin 平臺為其交易獲取流動性。Talos 亞太區負責人 Samar Sen 表示,針對機構投資者的產品對于經驗豐富的機構投資者的行業增長至關重要。Amber 加入了 Talos 的合作伙伴網絡,該網絡由 40 多個流動性場所組成,其中包括 Binance、Coinbase 和 FTX 等加密貨幣交易所以及其他場外交易公司。[2022/11/2 12:08:48]

mac系統可以直接在命令行發出,window系統可以用postman等請求包構建工具,即可發出此請求。返回的信息里會有一個signature。

中國信通院張奕卉:數字經濟時代下,數字藏品價值與風險并存:金色財經報道,中國信通院云計算與大數據研究所副主任張奕卉在新京報貝殼財經數字藏品發展研討會上表示,當前國內數字藏品成為區塊鏈技術應用新熱點,引起了產業界的關注,作為數據確權的有益嘗試,數字藏品在數字經濟時代下的價值和風險并存,需兼顧安全與發展。(新京報)[2022/7/4 1:49:48]

然后去官方合約地址

https://etherscan.io/address/0xfd43d1da000558473822302e1d44d81da2e4cc0d#writeContract

寫入,隨意編寫個data值,以及對應的系列號,即可進行mint。

而且幾小時后,就有同學制作一鍵式腳本,進一步降低操作難度。

由于此nft獲取的代價太低,基本平均在當前20wei的gas成本下,截止5.20-9點已經有5W次交易,大多數是mint的操作。當然出了bug后,基本后續此nft的價格不會太高,大家也就相當于參與體驗玩玩

但是對于Netflix而言,一個可能媲美stepn的創意就在最基礎的web2業務流程中被爆破了。

雖然某種意義上,這個bug的傳播效果似乎完全超出了活動本身的策劃。。

安全的角度解讀

1:屬于標準設計模式,結合eip1271的驗簽方式來確定白名單資格,1271是為合約進行簽名所設計的,其指定的isValidSignature可以設定任意驗簽邏輯,如支持單簽、多簽、門限簽名等。

如果不做這樣的簽名驗證,則在此活動中,如何管控mint白名單就是個高成本的問題了。

因為活動本身在于激勵用戶持續觀看,

如果積累一段時間的白名單merkle樹根到鏈上,則用戶受到激勵反饋會比較長

而如果每得到一個用戶,就上白名單一次,就會造成活動方的高成本

2:其次合約還會再將此錢包地址系列號,納入hasMinted中,防止重放,并且實現的方式是先修改權限再操作mint,也很到位。

web2

但是從web2的角度看,他獲取官方簽名的環節,其攻破成本幾乎為0。這點可以類比傳統web2上營銷發行優惠券,一直都是企業的大挑戰。

筆者本身從業web2業務安全風控5年,出于職業習慣,也補充下web2好用的安全防護對抗方案。

其核心是依賴于賬號安全體系健全,黑灰產黑名單數據庫的全面性,實時對抗策略的體系。

一個要健全的web2上營銷反作弊場景保護,其需要4大環節:

1:業務風險評估=產品邏輯數據埋點埋點處理動態埋點對抗

2:離線策略建模=策略研發驗證上線評估

3:現網持續對抗=策略灰度策略監控策略迭代動態攻防客訴反饋黑產情報

4:決策處置對抗=行為及時阻斷人機驗證身份核驗

其中高度依賴黑數據質量,這是成本對抗的基礎,核心有設備指紋庫,IP畫像庫,手機畫像庫,賬號畫像庫等等

最后是持續性的算法加強策略檢測,比如異常檢測,團伙發現,行為檢測等。

總之

web2的基礎不丟才有跑鞋的輝煌,web3是營銷利器但也不是獨立生態,長期看會與web2諸多基建共存。

Tags:WEBOKSMINTLOOKSWEBAI價格LooksRareMintWaylooks幣投資機構

中幣交易所
AND:為什么要對SAND滿懷期待?元宇宙的風什么時候刮起來?_SAN

沙盒今年交易后腳,連續七個月下跌。加密貨幣達到新低,抹去了上個月產生的所有利潤。在去年11月創下8.40美元的歷史新高后,Sandbox從其ATH暴跌86%,目前交易價格為1.19美元.

1900/1/1 0:00:00
CRYPT:Crypto Native,從Bitcoin到Web3.0的敘事變遷_CryptoZoon

原文作者:OPResearch2008年11月1日,一個網名叫做中本聰的神秘人在他所在的密碼學郵件群組中發布了《比特幣:一種點對點的電子現金系統》一文,即比特幣白皮書,因此.

1900/1/1 0:00:00
BTC:去除噪音,發現信號:18-22 年比特幣與股市相關性復盤分析_NDX

原文作者:David 作者按: 一般對沖基金都會引入相關性指標作為投資及資產配置的重要參考。通過復盤BTC與納斯達克100指數在過去四年的相關性走勢,可以幫助我們排除市場的噪音,去偽存真,抽離出.

1900/1/1 0:00:00
WEB:為什么說Crypto游戲正在改變游戲產業?_web3域名有什么用

游戲行業規模龐大且仍在增長。全球大約有30億人正在玩電子游戲,幾乎是全球人口的一半。盡管當前大多數游戲是為15-30歲男性設計的,但毫無疑問當前游戲受到了大眾的喜愛.

1900/1/1 0:00:00
Huobi:【Token Airdrop Event】CandyDrop launches PSG on July 26, 2022_Huobi FIL

DearValuedUsers,CandyDropislaunchingPSGonJuly26,2022.Registrationperiod:PSG:11:00(UTC)July26.

1900/1/1 0:00:00
Casper:幣王NFT前期權益一覽_CAS

幣王NFT前期權益一覽與你的權益息息相關快來查看吧2.0時代第一步,NFT計劃據了解,在正式發行NFT之前,幣王也一直在不斷地拓展其平臺的加密衍生品服務,今年六月.

1900/1/1 0:00:00
ads