月亮链 月亮链
Ctrl+D收藏月亮链

CON:TRON漏洞:通过耗尽内存和CPU来引发DoS_Value Finance

作者:

时间:1900/1/1 0:00:00

简介:单个请求向/wallet/deploycontract提交几兆字节码以及CPU密集型长解析将消耗CPU大约10分钟,同时仍然在堆中保存几兆字节码。发起足够的请求,足以使用所有可用线程来处理传入的HTTP请求,填满内存并导致产生拒绝访问。

描述:

*从一个很大的带有大指数的十进制数中获取longValue非常慢。例如newBigDecimal("10000000e100000000").longValue();这段代码大约需要2-3分钟才能在较新的macbookpro中运行完成。*/wallet/deploycontract有6个字段,它们从解析的json对象中获取longValue,即token_id,call_token_value,fee_limit,call_value,consume_user_resource_percent,origin_energy_limit。这意味着单个请求可以使用最多12分钟的线程。*当一个线程被锁定12分钟/deploycontract时,整个字节码也会放入内存中,这会占用内存并过早地将对象从eden内存空间移动到旧的内存空间*一旦将对象移动到旧的存储空间,当指针被释放时将很难清理它们,因此GC会在尝试清理之前卡住。请注意gc日志和屏幕截图,其中内存在攻击停止后很长时间内保持在3G状态。

波场TRON官方首个挖矿项目太阳币SUN已得到众多交易所的支持:据最新消息,波场TRON官方首个挖矿项目太阳币SUN现已得到火币、OKEx、KuCoin、P网Poloniex、抹茶MXC、BitZ、BKEK、BitForex、LBank交易所的支持。据悉,太阳币SUN的定位是波场上的比特币,零VC投资,零私募投资,零预挖,零团队预留,完全依靠社区与开源智能合约。太阳币SUN已于9月2日正式开启创世挖矿,太阳币SUN挖矿请遵守官网的指示公告,支持TronLink、imtoken、Tokenpocket、Bitpie等钱包。[2020/9/11]

参考:

Gate.io将于今日先后开通COCOS/USDT和TROY/USDT交易服务:据官方公告,Gate.io第十七期Cocos-BCX VS Troy Trade投票上币活动结束,本次活动参与人数为2,330,共投出53,049,764票。其中,Cocos-BCX支持人数为1,894,所得票数为41,748,550,在此次投票上币中胜出。Gate.io将分别于今日12:00开通COCOS/USDT交易,今日14:00开通TROY/USDT交易,并随后开通提现服务。目前已为参与投票的用户空投代币。详情见原文链接。[2020/8/18]

jconsole代表内存,CPU和线程的截图

动态 | 波场TRON总账户数突破460万:2月5日,根据TRONSCAN波场区块链浏览器最新数据显示,波场TRON总账户数达到4606575,突破460万。波场TRON各项数据一直稳中前进,波场生态逐渐强大的同时,也将迎来更多交易量。详情点击原文链接。[2020/2/5]

gclog来显示JVM进入无限的GC并且仍然无法释放内存

修复建议

JSONObject.parse使用Feature.UseBigDecimal.getMask;默认情况下。不使用BigDecimal会解决问题,但可能会在需要BigDecimal的其他地方引入问题。

如果整个字节码一直没有放入内存中那就好了。

影响使用单台计算机,攻击者可以向所有或51%的SR节点发起DDOS攻击,并使Tron网络无法使用。

标签:CONVALALUVALUECrab ContractDark Land SurvivalValuablesValue Finance

以太坊交易所热门资讯
加密货币:一年被盗 12 亿美元,加密货币市场成为黑客「提款机」_非小号

新的数据发现,自2017年初以来,犯罪分子盗取了约12亿美元的加密货币,这进一步突显了犯罪分子如何将加密货币市场变成一个有利可图的目标.

1900/1/1 0:00:00
BIT:上币公告丨BCZERO上线币客BITKER交易所公告_ZER

BCZERO上线币客BITKER交易所公告敬爱的BITKER用户:BITKER于2018/11/518:00正式开启BCZERO/BTC.

1900/1/1 0:00:00
ION:最先布局DeFi和Staking?读懂1confirmation的投资之道_tomatos币怎么样

和a16z一样,乍听起来,1confirmation也是一个非典型的机构名称。这家机构的名字时常闪现在某些DeFi项目和Staking项目的融资新闻中,但又不为中国的区块链爱好者们所知.

1900/1/1 0:00:00
ETH:揭秘以太坊中潜伏多年的“偷渡”漏洞,全球黑客正在疯狂偷币_RPC

世界上有一群人,互联网对于他们来说就是提款机。是的,过去是,现在更是,因为电子货币的出现,他们提款的速度变得更疯狂.

1900/1/1 0:00:00
BTC:公告中心 | VIT交易大赛奖励公示_tps币圈

尊敬的BITKER用户:“VIT交易大赛”活动已经于2019年2月13日23:59:59圆满结束,感谢用户的大力支持,所有奖励都已经发放至您的个人账户,敬请查收,感谢您的支持与参与.

1900/1/1 0:00:00
区块链:达令研报|银行业跨境交易结算现状:巨头们都在做什么?_GIFT币

目前来讲,跨境支付可能是银行和金融业中区块链和通证的最常见和已知用例。无论是采用私链、联盟链或公链的形式,来自世界各地的许多银行和金融机构已经在探索应用区块链和加密资产以进行跨境交易.

1900/1/1 0:00:00