Ngày 3 tháng 2021 năm XNUMX, Booba (rapper người Pháp đã tạo ra nhãn Âm nhạc cướp biển) đặt một bộ 5 NFT Giảm giá mạnh, với tổng số 5000 của mỗi thẻ hoạt hình này. Tổng số NFT này đã được bán trong vài ngày với giá 150 ETH (0.006 ETH mỗi chiếc), tức là hơn 700.000 đô la vào ngày này. Như một phần thưởng, chủ sở hữu may mắn của một trong những NFT này được phép xem video âm nhạc độc quyền TN kể từ khi 8 tháng mười một 2021.
Les rappeurs m'envient, sont tous en galère.
– Boulbi, Phía Ouest
Chúng tôi hơi tò mò và tự hỏi video âm nhạc được bảo vệ như thế nào và liệu chúng tôi có thể thưởng thức nó ngay cả khi không mua bất kỳ thứ gì hay không? NFT.
Bảo vệ video âm nhạc hoạt động như thế nào?
Để xem video, chủ sở hữu NFT phải truy cập trang /mon-nft và sử dụng ví tiền điện tử của họ (chẳng hạn như Metamask hoặc WalletConnect) để ký thông báo Ethereum "Pour accéder à TN, merci de bien vouloir signer ce message"
với cùng một ví với ví được sử dụng để mua NFT. Sau khi được ký, một yêu cầu POST có nội dung JSON theo định dạng này sẽ được trình duyệt web gửi đến một dịch vụ web được lưu trữ trên AWS:
Một số thử nghiệm cho thấy rằng các thư khác với thư mặc định sẽ không bị từ chối miễn là chúng được mã hóa JSON. Ví dụ: [1337]
và "blah"
được coi là hợp lệ, tuy nhiên các thông báo không có trong JSON sẽ kích hoạt internal error
ngay lập tức.
Nếu chữ ký được liên kết với địa chỉ Ethereum (wallet
) Và message
hợp lệ, máy chủ xác minh rằng ví thực sự đã mua một trong các NFT, nếu không thì lỗi Tu ne possèdes aucun des NFTs
Được trả lại. Bước cuối cùng này mất thêm một chút thời gian, điều này cho phép chúng tôi hình thành giả thuyết sau. Nếu chúng tôi tìm thấy trên Internet một khóa công khai đáp ứng 2 điều kiện sau:
- Khóa công khai đã ký một thông báo JSON và chữ ký liên quan là công khai;
- Ví đã mua ít nhất một trong các NFT.
có thể phát lại tin nhắn và chữ ký trên máy chủ AWS để truy xuất video nhạc.
Sản phẩm BOOBA TN
NFT cũng là một mã thông báo ERC-20 (B2O_TN
) được tạo bởi hợp đồng thông minh 0x3b73…94dd. Đầu tiên chúng tôi bắt đầu bằng cách liệt kê tất cả các chủ sở hữu NFT nhờ etherscan.io. Tại thời điểm viết bài, đã có 3484 chủ sở hữu của ít nhất 1 trong số các NFT này. 1516 ví sở hữu nhiều hơn một NFT giống nhau, có thể sẽ bán lại một trong những ví này sau.
Un jour de mon salaire c'est leur Assurance vie.
– Boulbi, Phía Ouest
Lần thử đầu tiên – etherscan.io
Thông điệp Ethereum được mã hóa bằng cách sử dụng personal_sign
định dạng ("x19Ethereum Signed Message:n" + length(message) + message
) trước khi được ký bằng ECDSA. Vì các giao dịch Ethereum được mã hóa thành một định dạng khác (RLP), chữ ký giao dịch không thể được nhận dạng là chữ ký tin nhắn hợp lệ. Nói cách khác, không thể tìm thấy chữ ký tin nhắn trên chuỗi khối Ethereum.
Nơi đầu tiên mà chúng tôi tìm thấy thông báo Ethereum ngoài chuỗi là etherscan.io, nơi cung cấp giao diện web cho xác minh chữ ký tin nhắn Ethereum và cuối cùng lưu nó để có thể truy cập được thông qua một URL công khai. Trước tiên, chúng tôi đã truy xuất tất cả các tin nhắn Ethereum được lưu thông qua dịch vụ này: etherscan.io/verifiedSignatures.
Ví dụ xác minhSig/2642 cho thấy rằng chủ sở hữu NFT của Vượn nhàm chán #6743 đã chứng minh rằng anh ấy cũng là chủ sở hữu của tài khoản Twitter vượn6743:
Anh ấy cũng là chủ sở hữu của NFT Booba TN như được hiển thị trong này giao dịch. Tuy nhiên, ngay cả khi chữ ký hợp lệ, thông báo không được định dạng JSON và máy chủ AWS không thể nhận dạng được.
Tu n'peux que gagner quand t'as rien à perdre.
– Magnifique, TrôneLần thử thứ 2 – snapshot.org
Trang web ảnh chụp nhanh.org cho phép các cá nhân bỏ phiếu cho các đề xuất bằng cách sử dụng ví Ethereum của họ: Snapshot là một ứng dụng khách đa quản trị off-chain không cần gas với kết quả dễ xác minh và khó tranh cãi. Bình chọn ngẫu nhiên ở định dạng JSON.
A GraphQL giao diện có thể được sử dụng để truy vấn cơ sở dữ liệu phiếu bầu. Chẳng hạn, yêu cầu GraphQL tối thiểu sau đây trả về ID phiếu bầu có địa chỉ cử tri
0x668248dF4595e09Aa253B31478312748078F7a20
:Kết quả truy vấn cho thấy địa chỉ này đã được sử dụng cho 2 phiếu bầu:
Có thể truy xuất toàn bộ phiếu bầu được ký bởi mỗi ví sở hữu Booba TN NFT bằng một yêu cầu GraphQL duy nhất. Có 689 kết quả cho 140 cử tri duy nhất.
Địa chỉ 0x668248dF4595e09Aa253B31478312748078F7a20 mua 5 Booba TN NFT. Như đã trình bày trước đây, địa chỉ này cũng đã bỏ phiếu cho các đề xuất sau:
Các phiếu bầu liên quan được lưu trữ trên Hệ thống tệp liên hành tinh (IPFS): QmZL5toFBQrPgNDPTpQCukWtcjWeT5x6nou75wMMTm52zM và QmQLSv36j3GLdRjubqpXjpAgwYG77Mop5T9uLCi73r1SUT. Nội dung của cuộc bỏ phiếu đầu tiên là:
Xin lưu ý rằng URL sẽ hết hạn sau một khoảng thời gian và không còn hợp lệ nữa.
Kết luận
Bài đăng trên blog này cho thấy rằng ngay cả khi mật mã cung cấp năng lượng cho sự kiện NFT này là hợp lý, thì cơ bản phát lại cuộc tấn công là đủ để phá vỡ lớp bảo vệ video âm nhạc. Cách khắc phục rất đơn giản: tin nhắn được gửi đến máy chủ AWS sẽ bị từ chối nếu nó không khớp với tin nhắn được gửi đến ví tiền điện tử.
La Piraterie n'est jamais finie!
– Walabok, Nero Kẻ ThùSau khi liên hệ (tìm đúng liên hệ thực sự là phần khó khăn nhất), các nhà phát triển từ Phục HưngNFT là siêu hợp tác và đáp ứng. Sự cố đã được khắc phục trong vòng chưa đầy một giờ và không thể bỏ qua quyền truy cập bảo vệ nữa.
- Phân phối nội dung và PR được hỗ trợ bởi SEO. Được khuếch đại ngay hôm nay.
- PlatoAiStream. Thông minh dữ liệu Web3. Kiến thức khuếch đại. Truy cập Tại đây.
- Đúc kết tương lai với Adryenn Ashley. Truy cập Tại đây.
- Mua và bán cổ phần trong các công ty PRE-IPO với PREIPO®. Truy cập Tại đây.
- nguồn: https://www.ledger.com/blog/booba_nft
- : có
- :là
- :Ở đâu
- 000
- 1
- 11
- 2021
- 3rd
- 5000
- 7
- a
- truy cập
- có thể truy cập
- thực sự
- địa chỉ
- Sau
- Tất cả
- cho phép
- Ngoài ra
- an
- và
- nữa không
- APE
- LÀ
- AS
- liên kết
- đảm bảo
- At
- AWS
- BE
- được
- trước
- được
- Một chút
- blockchain
- thân hình
- Thêm các lợi ích
- mua
- Nghỉ giải lao
- trình duyệt
- mua
- by
- CAN
- Thẻ
- khách hàng
- điều kiện
- xem xét
- liên lạc
- nội dung
- cuộc thi
- hợp tác xã
- có thể
- tạo ra
- Crypto
- Ví tiền điện tử
- mật mã
- tò mò
- Cơ sở dữ liệu
- Ngày
- Ngày
- Mặc định
- phát triển
- khác nhau
- khó khăn
- làm
- Không
- mỗi
- dễ dàng
- thưởng thức
- toàn bộ
- ERC-20
- ETH
- ethereum
- Chuỗi khối Ethereum
- giao dịch ethereum
- Ví Ethereum
- eterscan
- etherscan.io
- Ngay cả
- Sự kiện
- cuối cùng
- Dành riêng
- vài
- Tập tin
- Tìm kiếm
- tìm kiếm
- Tên
- Sửa chữa
- cố định
- tiếp theo
- Trong
- định dạng
- tìm thấy
- Tiếng Pháp
- từ
- đồ thị
- Cứng
- Có
- he
- tổ chức
- giờ
- Độ đáng tin của
- Tuy nhiên
- HTTPS
- id
- if
- in
- các cá nhân
- ví dụ
- ngay lập tức
- Giao thức
- Internet
- Hệ thống tệp liên hành tinh
- trong
- IPFS
- vấn đề
- IT
- ITS
- json
- Key
- Họ
- một lát sau
- ít nhất
- Ledger
- ít
- niêm yết
- ít
- dài
- làm cho
- Trận đấu
- max-width
- Gặp gỡ
- tin nhắn
- tin nhắn
- MetaMask
- Might
- tối thiểu
- đúc
- chi tiết
- hầu hết
- Âm nhạc
- NFT
- NFT
- Tháng mười một
- Tháng Mười Một 2021
- of
- on
- hàng loạt
- ONE
- or
- gọi món
- nếu không thì
- riêng
- chủ sở hữu
- chủ sở hữu
- một phần
- thời gian
- Nơi
- plato
- Thông tin dữ liệu Plato
- PlatoDữ liệu
- có thể
- Bài đăng
- Chạy
- trước đây
- có lẽ
- Đề xuất
- bảo vệ
- bảo vệ
- chứng minh
- cung cấp
- công khai
- chính công
- đặt
- Rapper
- công nhận
- yêu cầu
- bán lại
- đáp ứng
- kết quả
- Kết quả
- Trả về
- ngay
- s
- tương tự
- Lưu
- an ninh
- xem
- gởi
- dịch vụ
- định
- nên
- hiển thị
- thể hiện
- Chương trình
- đăng ký
- Chữ ký
- Ký kết
- Đơn giản
- kể từ khi
- duy nhất
- thông minh
- Ảnh chụp
- bán
- âm thanh
- bắt đầu
- Bước
- lưu trữ
- như vậy
- đủ
- lớn
- hệ thống
- mất
- kiểm tra
- hơn
- cảm ơn
- việc này
- Sản phẩm
- cung cấp their dịch
- Đó
- Kia là
- họ
- điều này
- Thông qua
- thời gian
- đến
- mã thông báo
- Tổng số:
- Tổng cộng
- giao dịch
- Giao dịch
- kích hoạt
- độc đáo
- URL
- us
- sử dụng
- đã sử dụng
- sử dụng
- xác minh
- thông qua
- Video
- Truy cập
- Bỏ phiếu
- bình chọn
- Cử tri
- Cử tri
- phiếu
- ví
- Ví
- là
- we
- web
- trình duyệt web
- là
- cái nào
- CHÚNG TÔI LÀ
- Wikipedia
- với
- ở trong
- Công việc
- viết
- zephyrnet