TSB软件运行直通车
本文发表于ConfluxDAO一、声明1、本文涉及Clash for Windows部分已获SanDAO(微信公众号:SanDAO)转载授权,未经许可禁止以各种形式复制或转载 2、本文适用范围:TSB Alpha season 2 阶段 3、本教程适用Windows与Mac二、简介TSB全称The Sandbox,是目前链上元宇宙三个头部项目之一,也是目前唯一一个还没有完全开放上线的元宇宙平台。该项目与DCL、CV的最大区别在于:需要下载安装客户端来访问这个元宇宙。本文旨在解决到第二次Alpha测试为止,用户(尤其是大陆地区用户)在安装使用客户端过程中遇到的问题。1.谁适合这篇教程所有web3.0用户,包括只想上TSB转转的用户、想要在TSB上搭建建筑的用户。 参与Alpha season2 测试用户请直接查看**四-2:**安装Clash for Windows。2.前置知识点下载安装使用小狐狸插件钱包 在TSB官网注册账户3.本文涉及TSB哪些客户端Gamemaker,缩写为GM,用于搭建和设计地块上的机关 Alpha测试客户端,缩写为GC,用户进入测试环境访问开放的地块 截...
如是我闻
前言本文参与Rivermen河里人第一届合成故事大赛。“世界起于虚无。”般若一开始是这样认为的,那时候他还不叫般若。对,他没有名字。 那一天,于永夜之中产生了一点光明。它以无可匹敌之姿瞬间蔓延至世界的尽头。在维持了一段时间的均势之后,光明与黑暗竟然慢慢相互渗透起来,最终世界稳定在无边的灰色之中。正这一刻仿佛在般若平静的意识海洋中滴下了一颗水滴,恒河沙数般的涟漪不断起落,般若醒了。 “......”似乎无法适应灰色的光明,般若眯着眼睛,以期更清晰地观察这个世界。 无边的灰色世界并不存在能够让眼睛聚焦的物体,般若下意识地开始观察自己。“我?”般若并无法理解自己身上为何会有如此多与这个世界截然不同的颜色,以及自己为何会以一个奇怪的姿势存在于这个世界。 “这个世界只有我吗?” “我是怎么来的?” 意识中的涟漪似乎并未就此平静,而是产生了山崩地裂般的连锁反应。般若开始不断地问自己问题。“世界是个轮回”Pb百无聊赖的看着头顶的老式电风扇。刚刚,人生第50次的表白失败,让Pb一时之间对什么都提不起兴趣。 “要不我就出家当和尚吧,看着寺庙招住持待遇还挺高,也清闲,没这么多烦恼。” 工欲善其事,必...
R3派系人物资料:崔极
前言此文为参加THiNG.FUND派系角色共创活动,根据重建派R3图书馆所列背景而创作。某种程度上与TRPG的人物卡相似,只是更为侧重背景内容。 目前处于第一版,感觉还有不少地方需要完善。TRPG的OG们估计要喷我这超游+失衡了lol。Character Name:崔极Faction names:R3Bio info身高:2.14米 体重:135kg 性别:男 肤色:黄绿 种族:变种人 Personality外形特点:与常见的变种人不同,崔极身型相对矮小瘦弱并有着明显的驼背。不仔细观察的话,很难发现斗篷下的前肢有着与身型不符的发达肌肉。右眼部位被电子眼替代,几乎遮盖了划过眼帘的刀疤。性格特点:平时沉默寡言,易怒,情绪失控时会展现极其残忍嗜血的一面。口头禅:不要妨碍我切开它。擅长:近身格斗,情绪失控时会无视自身受到的伤害而疯狂攻击对手。 生命科学,早期崔极对生命体的兴趣仅止于庖丁解牛般的表面认知。而与R3合作初期正处于其对解剖兴趣转淡,极度渴望寻找新领域探索的时期,同时这也正是其心智水平飞速发展的阶段。由此分析,崔极转向生命科学领域并非是临时决定,相信R3评议会在当时对此也是有过考...
<100 subscribers
TSB软件运行直通车
本文发表于ConfluxDAO一、声明1、本文涉及Clash for Windows部分已获SanDAO(微信公众号:SanDAO)转载授权,未经许可禁止以各种形式复制或转载 2、本文适用范围:TSB Alpha season 2 阶段 3、本教程适用Windows与Mac二、简介TSB全称The Sandbox,是目前链上元宇宙三个头部项目之一,也是目前唯一一个还没有完全开放上线的元宇宙平台。该项目与DCL、CV的最大区别在于:需要下载安装客户端来访问这个元宇宙。本文旨在解决到第二次Alpha测试为止,用户(尤其是大陆地区用户)在安装使用客户端过程中遇到的问题。1.谁适合这篇教程所有web3.0用户,包括只想上TSB转转的用户、想要在TSB上搭建建筑的用户。 参与Alpha season2 测试用户请直接查看**四-2:**安装Clash for Windows。2.前置知识点下载安装使用小狐狸插件钱包 在TSB官网注册账户3.本文涉及TSB哪些客户端Gamemaker,缩写为GM,用于搭建和设计地块上的机关 Alpha测试客户端,缩写为GC,用户进入测试环境访问开放的地块 截...
如是我闻
前言本文参与Rivermen河里人第一届合成故事大赛。“世界起于虚无。”般若一开始是这样认为的,那时候他还不叫般若。对,他没有名字。 那一天,于永夜之中产生了一点光明。它以无可匹敌之姿瞬间蔓延至世界的尽头。在维持了一段时间的均势之后,光明与黑暗竟然慢慢相互渗透起来,最终世界稳定在无边的灰色之中。正这一刻仿佛在般若平静的意识海洋中滴下了一颗水滴,恒河沙数般的涟漪不断起落,般若醒了。 “......”似乎无法适应灰色的光明,般若眯着眼睛,以期更清晰地观察这个世界。 无边的灰色世界并不存在能够让眼睛聚焦的物体,般若下意识地开始观察自己。“我?”般若并无法理解自己身上为何会有如此多与这个世界截然不同的颜色,以及自己为何会以一个奇怪的姿势存在于这个世界。 “这个世界只有我吗?” “我是怎么来的?” 意识中的涟漪似乎并未就此平静,而是产生了山崩地裂般的连锁反应。般若开始不断地问自己问题。“世界是个轮回”Pb百无聊赖的看着头顶的老式电风扇。刚刚,人生第50次的表白失败,让Pb一时之间对什么都提不起兴趣。 “要不我就出家当和尚吧,看着寺庙招住持待遇还挺高,也清闲,没这么多烦恼。” 工欲善其事,必...
R3派系人物资料:崔极
前言此文为参加THiNG.FUND派系角色共创活动,根据重建派R3图书馆所列背景而创作。某种程度上与TRPG的人物卡相似,只是更为侧重背景内容。 目前处于第一版,感觉还有不少地方需要完善。TRPG的OG们估计要喷我这超游+失衡了lol。Character Name:崔极Faction names:R3Bio info身高:2.14米 体重:135kg 性别:男 肤色:黄绿 种族:变种人 Personality外形特点:与常见的变种人不同,崔极身型相对矮小瘦弱并有着明显的驼背。不仔细观察的话,很难发现斗篷下的前肢有着与身型不符的发达肌肉。右眼部位被电子眼替代,几乎遮盖了划过眼帘的刀疤。性格特点:平时沉默寡言,易怒,情绪失控时会展现极其残忍嗜血的一面。口头禅:不要妨碍我切开它。擅长:近身格斗,情绪失控时会无视自身受到的伤害而疯狂攻击对手。 生命科学,早期崔极对生命体的兴趣仅止于庖丁解牛般的表面认知。而与R3合作初期正处于其对解剖兴趣转淡,极度渴望寻找新领域探索的时期,同时这也正是其心智水平飞速发展的阶段。由此分析,崔极转向生命科学领域并非是临时决定,相信R3评议会在当时对此也是有过考...
Share Dialog
Share Dialog


21年NFT市场爆发带火了NFT,更带火了各种各样的资产盗窃手段,近期除了知名加密艺术家Niq被盗了昂贵的1/1 Doodles之外,某位圈内知名的项目方大佬也不小心被忽悠走一个小幽灵。总体来说,此类事件基本都能确定是基于什么原因发生的。作为被盗资产的用户,其实他们是了解操作风险点,事件发生之后也是清楚知道自己在哪一步操作出了问题。然而前几天遇到了一位不太清楚发生了什么的用户,这次资产丢失我个人觉得很有记录下来的意义,值得所有用户借鉴与思考。
某天L兄(化名)在群里忽然说钱包里的资产被盗,大家纷纷询问情况,以下是初步还原的事件经过:
L兄在某天晚上发现自己钱包里的资产没了,一开始以为是自己转移到自己别的地址,仔细看了下交易记录发现是在下午自己睡觉的时候被人转走了。

一般资产丢失大家常见问题基本是这么几条:
“助记词是怎么保存的?”——“存相册”
“点了什么不明链接了?”——“没有啊”
“用的是不是Windows/安卓手机?”——“苹果全家桶”
不少朋友纷纷表示手机相册不安全,不应当这样操作。但是最后一条引起了我的注意,通常来说大家都会认为苹果全家桶会是一个相对安全的处理资产环境。但这位L兄为什么会被盗了呢?于是我单独联系了L兄,对事件进行分析和复盘,试图寻找风险点。
通过etherscan看了一下该地址,是一个比较干净的准新地址(交易记录数不满十条)。通过https://debank.com/可以比较清晰的看到最早交易在今年1月8日。Binance提取过一笔44个Sand,有过两个Sandbox NFT和一个Lululand徽章。这些于两天前全部被转移去一个地址,由于钱包地址下没有eth,转账者先给了0.0478个eth作为gas,转完再吧剩下的大部分gas转了回去。
简单看了一下黑客地址https://opensea.io/0x9e9e7945a35c6c0c34303aaa5b9a959def035912?tab=activity在Sandbox交易信息还是比较多的,但交易并不是非常活跃,这边先贴个标签“疑似与Sandbox相关”。
由于手机相册保存助记词是最常见的风险点,所以先从这个地方切入,获得信息如下:
1月初L兄在自己iPad上生成助记词,并通过截屏保存于相册,仅此一份保存,没有记录在纸上。
iPad未开iClouds备份,iPad关联的iCloud邮箱登陆检查,只有以前开备份时的照片,没有注册钱包至今的照片备份进去。
使用过程中未传送过助记词图片。
使用https://etherscan.io/tokenapprovalchecker查看授权,发现没有授权内容。由于地址是准新,没有过eth交易,也没有涉及Sand转出交易,授权导致资产丢失的话,对方是无法删除授权信息的;此外如果是通过签名方式转账的话虽然不会有授权,但是需要钱包确认;这里存在多个交易,由于用户没有授权,因此这种可能也可以排除,初步判断是私钥泄露导致的问题。
L兄对使用习惯总结如下:
Mac、iPad均不越狱不使用盗版软件;
钱包建立至今一直使用小火箭翻墙,未更换;
iPad关闭了iCloud备份。
L兄对过去行为总结如下:
1月初建的钱包地址
几天前通过google搜索sandbox,点击进入第一个链接,但是没有做任何其他操作就关闭了网页:

被盗前一天通过iPad的Discord点击过一个来自DM的不明链接,全部英文没细看,但是点了没有任何反应。
L兄创建助记词时周围没有人,周围玩区块链的朋友水平可能还不如他;
MacOS目前Big Sur 11.2.3版本,iPad最新版本。
未找到明确的助记词/私钥泄露点。理论上点击不明链接,不做进一步操作的话,无论是iPad的系统,还是小狐狸,都是无法进行下一步操作的。但是实际上黑客的操作过程和授权情况又比较符合助记词/私钥泄露的情况。
用户可能遗忘了某些地方的习惯性/下意识操作。操作环节一定是有地方被忽略了,不然信息与结果无法对上。
由于黑客地址上有不少TSB资产和资产交易记录,大致认为这起攻击事件与TSB关联。可能是冒充TSB及其相关网站的钓鱼攻击。
相比较使用哪种系统而言,用户的使用习惯与安全意识才是最重要的。总体而言苹果全家桶的安全性是高于安卓+Windows的,但是无论怎么安全的环境,最终还是人在进行操作,因此最大的风险一定是源于用户自身。
助记词脱网保存,脱网指用纸笔记录,或者使用不联网的设备(旧手机/iPad,不联网的电脑/虚拟机,硬件钱包等等)保存;
Discord谨慎操作:忽略所有私聊信息,即使你能确定对方身份,也不要点击对方提供的任何链接;
谨慎点击搜索引擎链接:寻找项目官方网站目前一般通过twitter或者是Discord的Official-links频道里找,但是由于这两也存在被黑客篡改的可能性,所以常用/重要app地址建议自己保存;
注意签名/授权网站,要冲土狗的话尽量使用单独的冲土狗专用钱包;
注意操作环境:
PC环境:正版/可靠操作系统、正版/可靠应用软件、VPN/梯子安全性、官方地址下载的最新版浏览器、可靠的浏览器插件等等;
移动端环境:正式版/稳定版操作系统(避免越狱、测试、提取系统最高权限),安装可信来源的app,注意屏幕、输入监控类权限的发放;
物理环境:避免使用公共wifi环境操作钱包,避免在公共区域摄像头范围内操作钱包,避免周围有人可见的环境下操作钱包;
关注周围资产被盗的案例,时刻警钟长鸣。随着消费级产品的安全性逐步提升,黑客攻击普通用户的手段主要是通过钓鱼手段进行,即伪造界面或者功能引诱用户操作,这类攻击防不胜防,需要用户时刻警惕。
21年NFT市场爆发带火了NFT,更带火了各种各样的资产盗窃手段,近期除了知名加密艺术家Niq被盗了昂贵的1/1 Doodles之外,某位圈内知名的项目方大佬也不小心被忽悠走一个小幽灵。总体来说,此类事件基本都能确定是基于什么原因发生的。作为被盗资产的用户,其实他们是了解操作风险点,事件发生之后也是清楚知道自己在哪一步操作出了问题。然而前几天遇到了一位不太清楚发生了什么的用户,这次资产丢失我个人觉得很有记录下来的意义,值得所有用户借鉴与思考。
某天L兄(化名)在群里忽然说钱包里的资产被盗,大家纷纷询问情况,以下是初步还原的事件经过:
L兄在某天晚上发现自己钱包里的资产没了,一开始以为是自己转移到自己别的地址,仔细看了下交易记录发现是在下午自己睡觉的时候被人转走了。

一般资产丢失大家常见问题基本是这么几条:
“助记词是怎么保存的?”——“存相册”
“点了什么不明链接了?”——“没有啊”
“用的是不是Windows/安卓手机?”——“苹果全家桶”
不少朋友纷纷表示手机相册不安全,不应当这样操作。但是最后一条引起了我的注意,通常来说大家都会认为苹果全家桶会是一个相对安全的处理资产环境。但这位L兄为什么会被盗了呢?于是我单独联系了L兄,对事件进行分析和复盘,试图寻找风险点。
通过etherscan看了一下该地址,是一个比较干净的准新地址(交易记录数不满十条)。通过https://debank.com/可以比较清晰的看到最早交易在今年1月8日。Binance提取过一笔44个Sand,有过两个Sandbox NFT和一个Lululand徽章。这些于两天前全部被转移去一个地址,由于钱包地址下没有eth,转账者先给了0.0478个eth作为gas,转完再吧剩下的大部分gas转了回去。
简单看了一下黑客地址https://opensea.io/0x9e9e7945a35c6c0c34303aaa5b9a959def035912?tab=activity在Sandbox交易信息还是比较多的,但交易并不是非常活跃,这边先贴个标签“疑似与Sandbox相关”。
由于手机相册保存助记词是最常见的风险点,所以先从这个地方切入,获得信息如下:
1月初L兄在自己iPad上生成助记词,并通过截屏保存于相册,仅此一份保存,没有记录在纸上。
iPad未开iClouds备份,iPad关联的iCloud邮箱登陆检查,只有以前开备份时的照片,没有注册钱包至今的照片备份进去。
使用过程中未传送过助记词图片。
使用https://etherscan.io/tokenapprovalchecker查看授权,发现没有授权内容。由于地址是准新,没有过eth交易,也没有涉及Sand转出交易,授权导致资产丢失的话,对方是无法删除授权信息的;此外如果是通过签名方式转账的话虽然不会有授权,但是需要钱包确认;这里存在多个交易,由于用户没有授权,因此这种可能也可以排除,初步判断是私钥泄露导致的问题。
L兄对使用习惯总结如下:
Mac、iPad均不越狱不使用盗版软件;
钱包建立至今一直使用小火箭翻墙,未更换;
iPad关闭了iCloud备份。
L兄对过去行为总结如下:
1月初建的钱包地址
几天前通过google搜索sandbox,点击进入第一个链接,但是没有做任何其他操作就关闭了网页:

被盗前一天通过iPad的Discord点击过一个来自DM的不明链接,全部英文没细看,但是点了没有任何反应。
L兄创建助记词时周围没有人,周围玩区块链的朋友水平可能还不如他;
MacOS目前Big Sur 11.2.3版本,iPad最新版本。
未找到明确的助记词/私钥泄露点。理论上点击不明链接,不做进一步操作的话,无论是iPad的系统,还是小狐狸,都是无法进行下一步操作的。但是实际上黑客的操作过程和授权情况又比较符合助记词/私钥泄露的情况。
用户可能遗忘了某些地方的习惯性/下意识操作。操作环节一定是有地方被忽略了,不然信息与结果无法对上。
由于黑客地址上有不少TSB资产和资产交易记录,大致认为这起攻击事件与TSB关联。可能是冒充TSB及其相关网站的钓鱼攻击。
相比较使用哪种系统而言,用户的使用习惯与安全意识才是最重要的。总体而言苹果全家桶的安全性是高于安卓+Windows的,但是无论怎么安全的环境,最终还是人在进行操作,因此最大的风险一定是源于用户自身。
助记词脱网保存,脱网指用纸笔记录,或者使用不联网的设备(旧手机/iPad,不联网的电脑/虚拟机,硬件钱包等等)保存;
Discord谨慎操作:忽略所有私聊信息,即使你能确定对方身份,也不要点击对方提供的任何链接;
谨慎点击搜索引擎链接:寻找项目官方网站目前一般通过twitter或者是Discord的Official-links频道里找,但是由于这两也存在被黑客篡改的可能性,所以常用/重要app地址建议自己保存;
注意签名/授权网站,要冲土狗的话尽量使用单独的冲土狗专用钱包;
注意操作环境:
PC环境:正版/可靠操作系统、正版/可靠应用软件、VPN/梯子安全性、官方地址下载的最新版浏览器、可靠的浏览器插件等等;
移动端环境:正式版/稳定版操作系统(避免越狱、测试、提取系统最高权限),安装可信来源的app,注意屏幕、输入监控类权限的发放;
物理环境:避免使用公共wifi环境操作钱包,避免在公共区域摄像头范围内操作钱包,避免周围有人可见的环境下操作钱包;
关注周围资产被盗的案例,时刻警钟长鸣。随着消费级产品的安全性逐步提升,黑客攻击普通用户的手段主要是通过钓鱼手段进行,即伪造界面或者功能引诱用户操作,这类攻击防不胜防,需要用户时刻警惕。
No comments yet