TLS Stratum Solo Mining — Puertos Cifrados
Qué significa TLS stratum para el solo mining, en qué se diferencia del TCP plano, qué ataques detiene y cómo pasar a un puerto cifrado.
La mayoría de las conexiones de minería todavía viajan en texto plano. Cuando tu minero se comunica con un pool a través de una conexión stratum estándar, cada mensaje — el trabajo que recibes, las shares que envías, el nombre de tu worker — se transmite sin cifrar. Cualquiera situado en la ruta de red entre tú y el pool puede leerlo y, en algunos casos, manipularlo. TLS Stratum cierra esa brecha cifrando el enlace de extremo a extremo y verificando criptográficamente la identidad del pool.
Esta guía explica qué aporta TLS a la minería solo, en qué se diferencia del TCP plano, qué ataques reales previene, cuándo importa de verdad y cómo activarlo. SoloFury ofrece soporte TLS nativo en todas las monedas y regiones, de modo que cualquier minero con firmware compatible con TLS puede conectarse de forma segura con un solo ajuste.
¿Qué es TLS Stratum?
Stratum es el protocolo que usa tu minero para comunicarse con un pool: se suscribe al trabajo, autoriza un worker, recibe plantillas de bloque mediante mining.notify y envía resultados mediante mining.submit. Se introdujo en 2012 para reemplazar al antiguo protocolo getwork, y desde entonces ha sido el estándar universal de la minería en pool. Por diseño, funciona sobre TCP plano y transmite todo como JSON legible — lo que facilitaba la depuración, pero significa que no tiene cifrado ni autenticación integrados.
TLS (Transport Layer Security, el sucesor de SSL y la misma tecnología detrás del candado de tu navegador) envuelve ese mismo tráfico stratum en un túnel cifrado y autenticado. El minero y el pool intercambian exactamente los mismos mensajes de minería, pero un observador en la ruta de red solo ve texto cifrado, y el minero puede verificar — mediante el certificado del servidor — que está hablando con el pool genuino y no con un impostor. En las cadenas de conexión esto se escribe como stratum+tls:// en lugar de stratum+tcp://.
No es una idea nueva. La convención de ejecutar el tráfico de minería cifrado en un puerto separado se remonta años atrás — los primeros servidores stratum y Electrum ya anunciaban un puerto TLS dedicado (por ejemplo 50002 para TLS frente a 50001 para TCP plano), un patrón que los pools siguen hasta hoy.
TLS vs TCP plano: la diferencia
TCP plano (stratum+tcp://) | TLS (stratum+tls://) | |
|---|---|---|
| Datos en la red | Legibles por cualquiera en medio | Cifrados, ilegibles para observadores |
| Nombre del worker / wallet visible | Sí | No |
| Tráfico de shares visible | Sí | No |
| Autenticación del servidor | Ninguna | El certificado prueba que es el pool real |
| Resiste manipulación / inyección | No | Sí |
| Resiste secuestro de hashrate | No | Sí |
| Esfuerzo de configuración | Predeterminado | Un interruptor + puerto distinto |
| Impacto en rendimiento | Base | Insignificante |
La conclusión práctica: el TCP plano funciona y se ha usado de forma fiable durante más de una década, pero todo lo que envía es visible — y alterable — por quien controle la red entre tú y el pool. TLS elimina esa exposición.
El ataque que TLS previene: secuestro de hashrate
La razón más fuerte para usar TLS no es la privacidad abstracta, sino un ataque concreto y documentado. Como el stratum plano no está cifrado ni autenticado, un atacante situado en la ruta de red (un ISP malicioso, un router comprometido o un adversario a nivel estatal que realiza un ataque de enrutamiento) puede interponerse entre tu minero y el pool, interceptar tus shares de prueba de trabajo y redirigirlas a un pool que el atacante controla — cobrando las recompensas que tu hardware ganó.
Lo insidioso es lo poco que hace falta robar para que importe. Desviar apenas el 1–2 % de la hashrate de un minero basta para afectar de forma material la rentabilidad, manteniéndose lo bastante pequeño como para pasar desapercibido. La víctima ve una hashrate ligeramente menor o algunas shares “stale” de más y supone que es ruido de red.
TLS lo frustra de dos formas a la vez: el tráfico está cifrado (el atacante no puede leerlo ni modificarlo limpiamente) y el servidor está autenticado (tu minero verifica el certificado, de modo que un pool falso en medio es rechazado de inmediato).
Qué protege realmente TLS — y qué no
El cifrado suele sobrevenderse, así que conviene ser preciso.
TLS protege:
- El nombre de tu worker y la dirección de wallet que a menudo contiene, para que no se difundan en texto plano.
- Tus envíos de shares y el trabajo recibido, para que no puedan leerse, redirigirse ni alterarse en silencio.
- La identidad del pool, mediante la validación del certificado — frustrando los intentos de intermediario y de secuestro de hashrate.
- Tu privacidad operativa: en una conexión en texto plano, un observador puede inferir tu hashrate a partir del tráfico de shares y estimar aproximadamente tus ganancias. TLS lo oculta.
TLS no cambia:
- Tus probabilidades de encontrar un bloque. El descubrimiento de bloques es pura probabilidad determinada por la hashrate y la dificultad de la red. El cifrado no influye en absoluto.
- Tu hashrate ni tu eficiencia. El minero hace el mismo trabajo de cualquier modo.
- Tus pagos. En un pool solo no custodio, las recompensas se pagan directamente desde la coinbase del bloque a tu dirección, sin importar el transporte.
Qué ganas y qué cuesta
Qué ganas
- Privacidad — el nombre de tu worker derivado de la wallet y tu hashrate dejan de ser visibles en la red.
- Integridad — los datos no pueden alterarse en silencio entre el minero y el pool.
- Autenticación — el certificado prueba que el servidor es realmente el pool.
- Protección frente al robo de hashrate — el ataque de redirección anterior se vuelve inviable.
Qué cuesta
- Una sobrecarga insignificante. TLS añade un breve handshake al abrir la conexión, más una fina capa de cifrado después. En una conexión stratum que permanece abierta durante horas, es imperceptible — no afecta de forma medible a la latencia, las tasas de stale ni el hallazgo de bloques.
- Un requisito de firmware. Tu firmware debe soportar stratum TLS/SSL. La mayoría del firmware moderno lo hace; las versiones antiguas quizá no.
- Un puerto distinto. Los endpoints TLS usan un puerto distinto al de las conexiones planas, así que cambias el puerto al pasarte.
En resumen: el coste es casi nulo y el beneficio es una conexión privada, autenticada y a prueba de manipulaciones.
¿Cuándo deberías usar TLS?
TLS es más valioso cuando la red entre tú y el pool no está del todo bajo tu control:
- Redes públicas o compartidas — espacios de coworking, instalaciones de hosting, wifi de hotel o de campus.
- Minería alojada / en colocation — tu tráfico atraviesa infraestructura que no posees, justo el escenario donde los ataques de redirección son más factibles.
- Rutas de ISP no confiables — regiones o situaciones en las que prefieres no asumir que la red intermedia es benigna.
- Configuraciones centradas en la privacidad — si simplemente prefieres que tus nombres de worker y tu hashrate no sean observables.
Importa menos en una red doméstica de un solo usuario y de plena confianza — pero no hay ninguna desventaja real en activarlo en todas partes, ya que la sobrecarga es insignificante y la privacidad es gratis.
Cómo activar TLS en tu minero
Cambiar es sencillo y, en principio, igual en todos los firmware. Cambias dos cosas; todo lo demás queda igual:
- El protocolo / interruptor. Activa la opción TLS o SSL en los ajustes de pool de tu minero (la redacción exacta varía según el firmware). Esto hace que el minero use
stratum+tls://en lugar destratum+tcp://. - El puerto. TLS usa un puerto distinto al de la conexión plana. En SoloFury el puerto TLS es el puerto plano con un “1” delante — por ejemplo, el
7070de BCH pasa a17070. El nombre de host se mantiene igual.
Tu dirección de wallet, el nombre del worker y la contraseña no cambian.
Sobre la compatibilidad de firmware: el soporte TLS se añadió al firmware de minería en momentos distintos, así que asegúrate de que el tuyo sea razonablemente actual. Si tu firmware no muestra una opción TLS/SSL, probablemente es anterior al soporte de TLS — actualizar suele añadirlo. SoloFury usa un certificado de confianza pública, de modo que el firmware compatible lo valida automáticamente sin nada que pegar; algún firmware con un manejo de certificados más estricto puede comportarse de forma distinta. Si TLS no está disponible en tu dispositivo, el TCP plano sigue funcionando perfectamente — simplemente no tendrás la capa de cifrado.
Mirando al futuro: Stratum V2
TLS resuelve el cifrado y la autenticación para el stratum actual (ahora llamado retroactivamente Stratum V1). El sucesor previsto del protocolo, Stratum V2 (SV2), integra estas protecciones a un nivel más profundo y añade más encima.
Especificado en 2019 por el equipo del protocolo original junto con un desarrollador de Bitcoin Core, SV2 introduce tres cambios centrales: conexiones cifradas y autenticadas por defecto (sin necesidad de un interruptor TLS aparte), un formato binario compacto que reduce notablemente el ancho de banda frente al JSON verboso de V1, y — lo más significativo — un protocolo de declaración de trabajos que permite a los mineros construir sus propias plantillas de bloque en lugar de hashear a ciegas lo que envía el pool.
Para operaciones a gran escala, se ha medido que la combinación de menor latencia, entrega de plantillas más rápida y mejoras de eficiencia de SV2 mejora la rentabilidad en un pequeño porcentaje en conjunto (nota: esa cifra proviene del stack completo de SV2, no del cifrado por sí solo — TLS por sí mismo no aumenta los beneficios). Para los mineros solo, el beneficio principal es la misma seguridad que TLS ofrece hoy, más la autonomía de construir tus propias plantillas.
La adopción de SV2 aún está madurando en firmware y pools, y existen proxies de traducción para puentear firmware V1 antiguo con pools V2. Por ahora, TLS sobre Stratum V1 es la forma práctica y ampliamente soportada de asegurar tu conexión — y está disponible hoy.
Preguntas frecuentes
¿TLS hace la minería solo más rentable o mejora mis probabilidades? No. TLS solo asegura la conexión. Tu probabilidad de encontrar un bloque depende únicamente de la hashrate y la dificultad de la red — el cifrado no influye.
¿TLS ralentiza mi minero o aumenta las shares stale? No de forma medible. La sobrecarga de cifrado en una conexión stratum de larga duración es insignificante y no afecta la latencia ni las tasas de stale.
¿Qué es exactamente el secuestro de hashrate? Es un ataque en el que alguien en tu ruta de red intercepta tus shares y las redirige a su propio pool, robando las recompensas. Solo funciona en conexiones sin cifrar; TLS lo previene cifrando el tráfico y autenticando el pool.
¿Necesito instalar un certificado en mi minero? En la mayoría del firmware, no. SoloFury usa un certificado de confianza pública, de modo que los mineros compatibles lo validan automáticamente — solo activas el interruptor de TLS. Algún firmware con manejo de certificados más estricto puede comportarse de forma distinta, pero el caso común no requiere pegar nada.
¿Qué puerto uso para TLS?
En SoloFury, el puerto TLS es el puerto plano con un “1” delante (por ejemplo, 7070 pasa a 17070). El nombre de host se mantiene. El asistente de configuración lo rellena automáticamente.
¿Es inseguro el TCP plano? “Inseguro” es demasiado fuerte — se ha usado de forma fiable durante años. Pero envía el nombre de tu worker, tu hashrate y tus shares en forma legible, y es vulnerable a la redirección en una red hostil. En una red de confianza el riesgo es bajo; en redes compartidas o no confiables, TLS es la mejor opción.
¿Es TLS lo mismo que Stratum V2? No. TLS añade cifrado y autenticación al Stratum V1 actual. Stratum V2 es un protocolo futuro que integra el cifrado por defecto y añade más cambios, como las plantillas construidas por el minero. TLS está disponible y ampliamente soportado ahora mismo.
¿Puedo cambiar entre TLS y TCP plano cuando quiera? Sí. Son solo puertos distintos del mismo pool. Puedes alternar libremente sin efecto alguno sobre tu historial de minería ni tus pagos.
Próximos pasos
¿Listo para conectarte de forma segura? Ve al asistente de configuración, elige moneda y región y activa TLS — construirá la configuración exacta por ti. ¿Nuevo en la minería solo? Empieza con la guía rápida de minería solo. ¿Usas hardware doméstico pequeño? La guía de minería solo con Bitaxe cubre las monedas que te dan las mejores probabilidades. ¿No sabes a qué dirigir tu hashrate? La guía de selección de monedas desglosa los compromisos.
SoloFury es minería solo no custodia a través de cinco monedas SHA-256 (BTC, BCH, BC2, BCH2, XEC) con una comisión del 1 %, nueve regiones globales y TLS nativo en cada endpoint.
Preguntas frecuentes
¿TLS hace el solo mining más rentable o mejora mis probabilidades?
No. TLS solo asegura la conexión. Tu posibilidad de encontrar un bloque depende únicamente del hashrate y la dificultad de red — el cifrado no influye en ella.
¿TLS ralentiza mi minero o aumenta los stale shares?
No de forma medible. La sobrecarga de cifrado en una conexión stratum de larga duración es insignificante y no afecta a la latencia ni a la tasa de stales.
¿Qué es exactamente el secuestro de hashrate?
Es un ataque en el que alguien en tu ruta de red intercepta tus shares y los redirige a su propio pool, robando las recompensas. Solo funciona en conexiones sin cifrar; TLS lo impide cifrando el tráfico y autenticando el pool.
¿Necesito instalar un certificado en mi minero?
En la mayoría de firmwares, no. SoloFury usa un certificado de confianza pública, así que los mineros compatibles lo validan automáticamente — solo activas el interruptor TLS. Algunos firmwares con manejo más estricto de certificados pueden comportarse distinto, pero lo habitual es no tener que pegar nada.
¿Qué puerto uso para TLS?
En SoloFury, el puerto TLS es el puerto en claro con un uno delante (por ejemplo 7070 pasa a 17070). El hostname no cambia. El asistente de configuración lo rellena automáticamente.
¿El TCP en claro es inseguro?
Inseguro es una palabra demasiado fuerte — se ha usado de forma fiable durante años. Pero envía tu nombre de worker, hashrate y shares en texto legible, y es vulnerable a redirección en una red hostil. En una red de confianza el riesgo es bajo; en redes compartidas o no fiables, TLS es la mejor opción.
¿TLS es lo mismo que Stratum V2?
No. TLS añade cifrado y autenticación al Stratum V1 actual. Stratum V2 es un protocolo futuro que incorpora el cifrado por defecto y añade cambios como plantillas construidas por el minero. TLS está disponible y ampliamente soportado ahora mismo.
¿Puedo cambiar entre TLS y TCP en claro cuando quiera?
Sí. Son simplemente puertos distintos del mismo pool. Puedes alternar libremente sin ningún efecto sobre tu historial de minería ni tus pagos.