安全运营中的挖矿行为分析

· 2025-10-09 08:41 · 0 阅读

原创 花十一一 2025-10-09 08:41 北京

经典加密货币挖矿与Web3 DePIN挖代币

在Web3快速发展的今天,一种更隐蔽、更“合法化”的资源滥用行为正在企业基础设施中悄然蔓延。它们不再只是传统意义上的“挖矿木马”,而是分化为两类截然不同但同样危险的模式:

  • 一类是经典加密货币挖矿(如门罗币 XMR),通过连接矿池疯狂占用 CPU 和内存,直接拖垮业务系统;
  • 另一类则披着“去中心化”外衣,以 Web3 DePIN(去中心化物理基础设施网络)项目的名义,静默调用你的带宽、存储甚至 GPU 算力,用于训练 AI 模型或提供分布式服务。


1、主流矿池挖矿(XMR/ETH)

1.1 协议特征:Stratum V1(明文 or TLS)

目前绝大多数门罗币、以太坊矿池仍使用 Stratum V1协议,基于JSON-RPC over TCP,典型交互如下:

--> {"id":1,"method":"mining.subscribe","params":["XMRig/6.18.1"]}
<-- {"id":1,"result":[[["mining.notify","b4c6..."],["mining.set_difficulty","b4c6..."]],"b4c6...",4],"error":null}
--> {"id":2,"method":"mining.authorize","params":["4Axxx...xxx.worker","x"]}

识别特征:

(1)交互中使用的核心方法如下:

  • mining.subscribe:矿工注册

  • mining.authorize:认证用户名/密码

  • mining.notify:下发新挖矿任务(job)

  • mining.submit:提交 share

  • mining.set_difficulty:动态调整难度

(2)钱包地址params[0]中包含 Monero 钱包地址(以48开头,95位字符);

(3)典型的通信端口:明文:333344445555(ETH)。TLS 加密:333455567778等,即使启用 TLS(ssl://pool.example.com:5555),仍可通过 JA3 指纹SNI 域名证书主题识别。

1.2 如何发现矿池节点

利用空间测绘发现全球矿池节点:

-- Censys 查询 TLS 矿池
services.port: 5555 AND services.tls.server_name: "*.pool.*"
-- FOFA 查询明文矿池

port="3333" && banner="mining.notify"

对返回ip:port结果进行主动验证(发送 Stratum 订阅包),即可确认是否为真实矿池。

脚本验证逻辑就是通过模拟一个 Stratum V1 挖矿客户端的初始握手流程,主动探测目标服务是否为一个真实、合规的加密货币矿池(如 Monero 矿池),并能有效识别和排除常见的非矿池服务(如 SSH、HTTP、TLS、回显蜜罐等)。

2、Stratum V2:下一代矿池协议,更隐蔽、更难防

为解决 Stratum V1 的中心化与安全缺陷,Stratum V2 正在被 Braiins、Foundry 等头部矿池采用。Stratum V2 采用三层设计:

层级

协议

特点

Transport

Noise Protocol (KK)

端到端加密,前向保密

Framing

Binary Length + ID

无 JSON,全二进制

Application

Job Negotiation

加密 payload,无法解析

关键特征

  • 首包固定32 字节(Curve25519 公钥)

  • 响应包96–128 字节

  • 常用端口:33338443(伪装 HTTPS)、8080

  • 无 TLS、无 SNI、无证书、无 Banner

2.1 如何验证 Stratum V2 矿池

  • 向目标发送32 字节 Noise 客户端公钥

  • 若返回96–128 字节二进制数据→ 高度疑似 Stratum V2 矿池;

  • 进一步用合法客户端(如bminer)验证是否可接收挖矿任务。


3、Web3 DePIN项目—带宽与算力的“隐形收割者”

随着 Web3 发展,一类新型项目正在兴起:DePIN(Decentralized Physical Infrastructure Networks),如:

  • Akash:去中心化 GPU 算力市场
  • Filecoin / Storj:分布式存储
  • Bittensor / Gensyn:利用用户设备训练 AI 模型
  • Helium / DIMO:共享网络带宽或传感器数据

这些项目不挖矿,但要求用户运行客户端程序,持续上传数据、执行计算任务,大量消耗带宽、磁盘 I/O 甚至 GPU 资源

可以在https://cn.rootdata.com/Projects?st=1&sn=DePIN&snc=DePIN&sd=310 查询DePIN项目。

3.1 与传统挖矿的区别

维度

传统矿池(XMR)

DePIN 项目

目的

赚取加密货币

赚取项目代币(如 AKT、TAO)

资源消耗

CPU / 内存

带宽 / 存储 / GPU

协议

Stratum (V1/V2)

gRPC / libp2p / 自定义 P2P

是否加密

可能 TLS / Noise

通常 TLS + P2P 加密

web3项目在推广阶段需用一定的用户数量,因此攻击者可能将 DePIN 客户端在入侵后静默部署,用户毫不知情。

3.2 如何识别 DePIN 行为?

进程行为:发现akash,bittensor,snarkos等特定名称进程;进程名字可以在对应项目的官方文档中获取

域名行为:主机外联*.akash.network*.bittensor.ai等项目的域名,这一步可以通过rootdata.com自动化抓取,大部分程序的链接地址是官网根域名的子域名,当然也有例外哈。

阅读原文

跳转微信打开