加密货币挖矿中的恶意挖矿,也叫加密劫持,指攻击者在没有获取设备所有者明确许可的情况下,窃取电脑、云服务器、手机甚至物联网设备的算力与电力进行加密货币挖矿,挖矿收益全部归攻击者所有,设备使用者承担电费上涨、硬件损耗、系统卡顿的全部成本,属于币圈典型的算力窃取黑产行为。它和正常挖矿最核心的区别就是授权关系,正规挖矿由矿工自主购置硬件、承担全部运营成本,挖矿收益归属自身,而恶意挖矿团伙几乎零成本,把所有消耗转嫁到受害者身上。

恶意挖矿主要分为程序驻留挖矿和浏览器网页挖矿两大模式,两种手段的传播路径和运行逻辑存在明显差异。程序驻留挖矿一般通过系统漏洞爆破、盗版破解软件捆绑、钓鱼邮件附件、游戏外挂等渠道投放XMRig这类主流挖矿程序,入侵之后会修改系统注册表、添加定时任务实现开机自启,部分恶意代码还会注入系统正常进程躲避安全软件查杀,主要攻击目标是企业云服务器、网吧主机以及普通家用电脑。网页挖矿则不需要在本地安装任何软件,攻击者将混淆处理后的JavaScript挖矿脚本植入被入侵网站或者恶意广告,用户访问页面的瞬间脚本就会调用浏览器算力开展挖矿,关闭网页标签,挖矿行为就会随之停止。

恶意挖矿团伙大多偏向挖掘门罗币这类CPU友好的隐私币种,而不是比特币这类高度依赖ASIC矿机的币种。比特币挖矿对专用矿机要求很高,普通电脑CPU很难产出有效收益,而门罗币算法对通用处理器兼容性好,黑客可以收拢大量普通终端的零散算力聚合产出,加上币种自带隐私交易特性,转账链路追踪难度更高,进一步降低黑产被溯源打击的风险。部分攻击还会做动态负载控制,设备处于闲置状态时拉满算力,用户操作设备时主动压低资源占用,以此降低被用户察觉的概率,提升恶意程序的存活周期。
很多币圈用户容易低估恶意挖矿带来的实际危害,它不只是简单造成设备卡顿,长时间高负载运行会加速CPU、GPU老化,设备持续发热,风扇高频运转,同时带来电费的额外增加。企业服务器遭遇恶意挖矿攻击,还会挤占业务系统算力资源,引发业务响应变慢、服务宕机等故障。普通用户识别恶意挖矿可以留意几个现象,设备闲置状态下CPU占用率异常居高不下,机身莫名发烫、风扇持续高速转动,访问特定网页之后设备性能骤然下降,断开网页之后性能恢复正常,出现这类情况就需要警惕遭遇恶意挖矿劫持。

对于币圈从业者和普通用户,想要降低恶意挖矿的中招概率,需要养成基础安全习惯,不要随意安装来源不明的破解软件、外挂工具,不打开陌生邮件附件,浏览器开启广告与恶意脚本拦截功能,服务器及时修补系统漏洞,关闭不必要的端口访问。日常多留意设备资源运行状态,云服务器定期排查陌生后台进程,一旦发现异常挖矿行为,及时断开网络,清除恶意程序,避免算力持续被黑产窃取。币圈参与者在接触各类链上工具、第三方资讯站点时,也要提高警惕,不少被入侵的币圈资讯网站也会暗藏网页挖矿脚本,访问过程就会悄悄消耗访客设备算力。
