Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 280

加密货币挖矿程序

审核人Cybersecurity entrepreneur & security researcher

加密货币挖矿程序 是什么?

加密货币挖矿程序进行加密货币挖矿的软件;恶意版本未经授权运行,将主机资源用于攻击者控制的钱包。


加密货币挖矿程序利用算力解决为加密货币提供安全保证的工作量证明难题,从而获得区块奖励。合法挖矿程序由所有者安装;恶意挖矿程序则由恶意软件投放,或注入网页并在后台隐蔽运行,窃取电力与算力——这种滥用被称为 cryptojacking(挖矿劫持)。攻击者绝大多数使用开源矿工 XMRig 针对 Monero(XMR),因为 Monero 的 RandomX 算法适合 CPU,而其环签名使支付难以追踪。

真实事件揭示了其规模。2018 年 2 月,RedLock 发现入侵者接入了 特斯拉(Tesla) 未设认证的 Kubernetes 管理控制台,获取 AWS 凭据,并使用规避手段(矿池隐藏在 CloudFlare 之后、限制 CPU 占用)悄悄运行挖矿 Pod。2019 年 10 月,Palo Alto Unit 42 记录了 Graboid,这是首个通过不安全 Docker 守护进程传播的挖矿蠕虫,感染约 2000 台主机并间歇性挖 Monero。KinsingWannaMine(复用了 EternalBlue 漏洞利用)等家族则展示了挖矿程序如何借助暴露的云服务和未打补丁的主机。

迹象包括:CPU/GPU 持续高负载、短命的子进程,以及到 Stratum 矿池的出站连接。由于多数端点工具不检查容器内部,云和 Kubernetes 工作负载需要专门监控。防御措施:移除默认暴露的管理控制台,阻断矿池域名与 Stratum 端口,应用程序白名单,以及用于发现算力异常增长的成本/利用率异常告警。

flowchart TD
  A[暴露的 Docker/K8s API 或未打补丁的主机] --> B[攻击者投放 XMRig 载荷]
  B --> C[矿工隐蔽运行并限制 CPU]
  C --> D[连接到 Stratum 矿池]
  D --> E[Monero XMR 发往攻击者钱包]
  C --> F[蠕虫扫描下一个受害者]
  F --> A

示例

  1. 01

    恶意软件在被攻陷的服务器上部署 XMRig 二进制文件来挖 Monero。

  2. 02

    嵌入网页的 JavaScript 挖矿脚本在页面加载时启动。

常见问题

加密货币挖矿程序 是什么?

进行加密货币挖矿的软件;恶意版本未经授权运行,将主机资源用于攻击者控制的钱包。 它属于网络安全的 恶意软件 分类。

加密货币挖矿程序 是什么意思?

进行加密货币挖矿的软件;恶意版本未经授权运行,将主机资源用于攻击者控制的钱包。

如何防御 加密货币挖矿程序?

针对 加密货币挖矿程序 的防御通常结合技术控制与运营实践,详见上方完整定义。

加密货币挖矿程序 还有哪些其他名称?

常见的别称包括: 币矿机, 挖矿恶意软件。

相关术语

另见