Pool
TLSSECURITYSTRATUM BEGINNER

TLS Stratum Solo Mining — Ports Chiffrés

Ce que TLS stratum change pour le solo mining, la différence avec le TCP en clair, les attaques bloquées et comment passer sur un port chiffré.

Updated: June 26, 2026 · 5 min read ·Hardware: Any SHA-256 ASIC

La plupart des connexions de minage circulent encore en clair. Quand votre mineur dialogue avec un pool via une connexion stratum standard, chaque message — le travail que vous recevez, les shares que vous soumettez, le nom de votre worker — est envoyé sans chiffrement. Quiconque est positionné sur le chemin réseau entre vous et le pool peut le lire, et dans certains cas le manipuler. TLS Stratum comble cette faille en chiffrant le lien de bout en bout et en vérifiant cryptographiquement l’identité du pool.

Ce guide explique ce que TLS apporte au minage solo, en quoi il diffère du TCP simple, les attaques réelles qu’il prévient, quand cela compte vraiment et comment l’activer. SoloFury propose une prise en charge native de TLS sur chaque pièce et chaque région, de sorte que tout mineur doté d’un firmware compatible TLS peut se connecter en toute sécurité avec un seul réglage.

Qu’est-ce que TLS Stratum ?

Stratum est le protocole que votre mineur utilise pour dialoguer avec un pool : il s’abonne au travail, autorise un worker, reçoit les modèles de bloc via mining.notify et soumet les résultats via mining.submit. Il a été introduit en 2012 pour remplacer l’ancien protocole getwork, et il est depuis le standard universel du minage en pool. Par conception, il fonctionne sur du TCP simple et transmet tout en JSON lisible — ce qui facilitait le débogage, mais signifie qu’il n’a ni chiffrement ni authentification intégrés.

TLS (Transport Layer Security, le successeur de SSL et la même technologie derrière le cadenas de votre navigateur) enveloppe ce même trafic stratum dans un tunnel chiffré et authentifié. Le mineur et le pool échangent exactement les mêmes messages de minage, mais un observateur sur le chemin réseau ne voit que du texte chiffré, et le mineur peut vérifier — via le certificat du serveur — qu’il dialogue avec le pool authentique et non avec un imposteur. Dans les chaînes de connexion, cela s’écrit stratum+tls:// au lieu de stratum+tcp://.

Ce n’est pas une idée nouvelle. La convention consistant à faire circuler le trafic de minage chiffré sur un port distinct remonte à des années — les premiers serveurs stratum et Electrum annonçaient déjà un port TLS dédié (par exemple 50002 pour TLS contre 50001 pour le TCP simple), un schéma que les pools suivent encore aujourd’hui.

TLS vs TCP simple : la différence

TCP simple (stratum+tcp://)TLS (stratum+tls://)
Données sur le réseauLisibles par quiconque entre les deuxChiffrées, illisibles pour les observateurs
Nom du worker / wallet visibleOuiNon
Trafic des shares visibleOuiNon
Authentification du serveurAucuneLe certificat prouve le vrai pool
Résiste à l’altération / l’injectionNonOui
Résiste au détournement de hashrateNonOui
Effort de configurationPar défautUn interrupteur + port différent
Impact sur les performancesRéférenceNégligeable

L’enseignement pratique : le TCP simple fonctionne et est utilisé de façon fiable depuis plus d’une décennie, mais tout ce qu’il envoie est visible — et modifiable — par celui qui contrôle le réseau entre vous et le pool. TLS supprime cette exposition.

L’attaque que TLS prévient : le détournement de hashrate

La raison la plus forte d’utiliser TLS n’est pas une confidentialité abstraite, mais une attaque concrète et documentée. Comme le stratum simple n’est ni chiffré ni authentifié, un attaquant positionné sur le chemin réseau (un FAI malveillant, un routeur compromis ou un adversaire étatique menant une attaque de routage) peut s’interposer entre votre mineur et le pool, intercepter vos shares de preuve de travail et les rediriger vers un pool qu’il contrôle — empochant les récompenses que votre matériel a gagnées.

Ce qui est insidieux, c’est le peu qu’il faut voler pour que cela compte. Détourner à peine 1–2 % de la hashrate d’un mineur suffit à affecter sensiblement la rentabilité tout en restant assez faible pour passer inaperçu. La victime constate une hashrate légèrement plus basse ou quelques shares « stale » de plus et suppose qu’il s’agit de bruit réseau.

TLS déjoue cela de deux façons à la fois : le trafic est chiffré (l’attaquant ne peut ni le lire ni le modifier proprement) et le serveur est authentifié (votre mineur vérifie le certificat, de sorte qu’un faux pool intercalé est rejeté d’emblée).

Ce que TLS protège réellement — et ce qu’il ne protège pas

Le chiffrement est souvent survendu, alors soyons précis.

TLS protège :

  • Le nom de votre worker et l’adresse de wallet qu’il contient souvent, pour qu’ils ne soient pas diffusés en clair.
  • Vos soumissions de shares et le travail reçu, pour qu’ils ne puissent être lus, redirigés ou discrètement altérés.
  • L’identité du pool, via la validation du certificat — déjouant les tentatives d’homme du milieu et de détournement de hashrate.
  • Votre confidentialité opérationnelle : sur une connexion en clair, un observateur peut déduire votre hashrate de votre trafic de shares et estimer grossièrement vos gains. TLS le masque.

TLS ne change pas :

  • Vos chances de trouver un bloc. La découverte de bloc est une pure probabilité déterminée par la hashrate et la difficulté du réseau. Le chiffrement n’a aucun effet dessus.
  • Votre hashrate ni votre efficacité. Le mineur effectue le même travail dans les deux cas.
  • Vos paiements. Sur un pool solo non dépositaire, les récompenses sont versées directement depuis la coinbase du bloc vers votre adresse, quel que soit le transport.

Ce que vous gagnez et ce que cela coûte

Ce que vous gagnez

  • Confidentialité — le nom de votre worker dérivé du wallet et votre hashrate cessent d’être visibles sur le réseau.
  • Intégrité — les données ne peuvent être discrètement modifiées entre le mineur et le pool.
  • Authentification — le certificat prouve que le serveur est bien le pool.
  • Protection contre le vol de hashrate — l’attaque de redirection ci-dessus devient irréalisable.

Ce que cela coûte

  • Une surcharge négligeable. TLS ajoute une brève poignée de main à l’ouverture de la connexion, puis une fine couche de chiffrement. Pour une connexion stratum qui reste ouverte des heures, c’est imperceptible — cela n’affecte pas de façon mesurable la latence, les taux de stale ou la découverte de blocs.
  • Une exigence de firmware. Votre firmware doit prendre en charge le stratum TLS/SSL. La plupart des firmwares modernes le font ; les anciennes versions peut-être pas.
  • Un port différent. Les endpoints TLS utilisent un port distinct des connexions simples, vous changez donc de port en basculant.

En bref : le coût est quasi nul et le bénéfice est une connexion privée, authentifiée et inviolable.

Quand utiliser TLS ?

TLS est le plus précieux lorsque le réseau entre vous et le pool n’est pas entièrement sous votre contrôle :

  • Réseaux publics ou partagés — espaces de coworking, installations d’hébergement, Wi-Fi d’hôtel ou de campus.
  • Minage hébergé / en colocation — votre trafic traverse une infrastructure que vous ne possédez pas, précisément le scénario où les attaques de redirection sont les plus réalisables.
  • Chemins de FAI non fiables — régions ou situations où vous préférez ne pas présumer que le réseau intermédiaire est bienveillant.
  • Configurations soucieuses de la vie privée — si vous préférez simplement que vos noms de worker et votre hashrate ne soient pas observables.

Cela compte moins sur un réseau domestique mono-utilisateur de pleine confiance — mais il n’y a aucun inconvénient réel à l’activer partout, puisque la surcharge est négligeable et la protection gratuite.

Comment activer TLS sur votre mineur

Le basculement est simple et identique sur le principe d’un firmware à l’autre. Vous changez deux choses ; tout le reste demeure identique :

  1. Le protocole / l’interrupteur. Activez l’option TLS ou SSL dans les réglages de pool de votre mineur (la formulation exacte varie selon le firmware). Cela fait utiliser au mineur stratum+tls:// au lieu de stratum+tcp://.
  2. Le port. TLS utilise un port différent de la connexion simple. Sur SoloFury, le port TLS est le port simple précédé d’un « 1 » — par exemple, le 7070 de BCH devient 17070. Le nom d’hôte reste le même.

Votre adresse de wallet, votre nom de worker et votre mot de passe restent inchangés.

À propos de la compatibilité du firmware : la prise en charge de TLS a été ajoutée aux firmwares de minage à des moments différents, assurez-vous donc que le vôtre est raisonnablement récent. Si votre firmware n’expose aucune option TLS/SSL, il est probablement antérieur à la prise en charge de TLS — une mise à jour l’ajoute généralement. SoloFury utilise un certificat de confiance publique, de sorte que les firmwares compatibles le valident automatiquement sans rien à coller ; certains firmwares au traitement de certificat plus strict peuvent se comporter différemment. Si TLS n’est pas disponible sur votre appareil, le TCP simple reste parfaitement fonctionnel — il vous manquera simplement la couche de chiffrement.

Perspective : Stratum V2

TLS résout le chiffrement et l’authentification pour le stratum actuel (désormais appelé rétroactivement Stratum V1). Le successeur prévu du protocole, Stratum V2 (SV2), intègre ces protections à un niveau plus profond et en ajoute davantage.

Spécifié en 2019 par l’équipe à l’origine du protocole d’origine avec un développeur de Bitcoin Core, SV2 introduit trois changements centraux : des connexions chiffrées et authentifiées par défaut (pas d’interrupteur TLS distinct nécessaire), un format binaire compact qui réduit nettement la bande passante par rapport au JSON verbeux de V1, et — le plus important — un protocole de déclaration de travaux qui permet aux mineurs de construire leurs propres modèles de bloc au lieu de hacher aveuglément ce que le pool envoie.

Pour les opérations à grande échelle, on a mesuré que la combinaison par SV2 d’une latence plus faible, d’une livraison de modèles plus rapide et de gains d’efficacité améliore la rentabilité de quelques pour cent au global (note : ce chiffre provient de la pile SV2 complète, et non du chiffrement seul — TLS seul n’augmente pas les profits). Pour les mineurs solo, le bénéfice principal est la même sécurité que TLS offre aujourd’hui, plus l’autonomie de construire ses propres modèles.

L’adoption de SV2 mûrit encore à travers les firmwares et les pools, et des proxys de traduction existent pour faire le pont entre l’ancien firmware V1 et les pools V2. Pour l’instant, TLS sur Stratum V1 est le moyen pratique et largement pris en charge de sécuriser votre connexion — et il est disponible aujourd’hui.

Foire aux questions

TLS rend-il le minage solo plus rentable ou améliore-t-il mes chances ? Non. TLS ne fait que sécuriser la connexion. Votre chance de trouver un bloc dépend uniquement de la hashrate et de la difficulté du réseau — le chiffrement n’y change rien.

TLS ralentit-il mon mineur ou augmente-t-il les shares stale ? Pas de façon mesurable. La surcharge de chiffrement sur une connexion stratum de longue durée est négligeable et n’affecte ni la latence ni les taux de stale.

Qu’est-ce que le détournement de hashrate exactement ? C’est une attaque où quelqu’un sur votre chemin réseau intercepte vos shares et les redirige vers son propre pool, volant les récompenses. Elle ne fonctionne que sur les connexions non chiffrées ; TLS l’empêche en chiffrant le trafic et en authentifiant le pool.

Dois-je installer un certificat sur mon mineur ? Sur la plupart des firmwares, non. SoloFury utilise un certificat de confiance publique, de sorte que les mineurs compatibles le valident automatiquement — vous activez simplement l’interrupteur TLS. Certains firmwares au traitement de certificat plus strict peuvent se comporter différemment, mais le cas courant ne demande rien à coller.

Quel port utiliser pour TLS ? Sur SoloFury, le port TLS est le port simple précédé d’un « 1 » (par exemple, 7070 devient 17070). Le nom d’hôte reste le même. L’assistant de configuration le renseigne automatiquement.

Le TCP simple est-il dangereux ? « Dangereux » est trop fort — il est utilisé de façon fiable depuis des années. Mais il envoie votre nom de worker, votre hashrate et vos shares sous forme lisible, et il est vulnérable à la redirection sur un réseau hostile. Sur un réseau de confiance, le risque est faible ; sur des réseaux partagés ou non fiables, TLS est le meilleur choix.

TLS est-il la même chose que Stratum V2 ? Non. TLS ajoute chiffrement et authentification au Stratum V1 actuel. Stratum V2 est un protocole futur qui intègre le chiffrement par défaut et ajoute d’autres changements comme les modèles construits par le mineur. TLS est disponible et largement pris en charge dès maintenant.

Puis-je basculer entre TLS et TCP simple à tout moment ? Oui. Ce ne sont que des ports différents du même pool. Vous pouvez basculer librement sans aucun effet sur votre historique de minage ni vos paiements.

Prochaines étapes

Prêt à vous connecter en toute sécurité ? Rendez-vous sur l’assistant de configuration, choisissez pièce et région et activez TLS — il construit la configuration exacte pour vous. Nouveau dans le minage solo ? Commencez par le guide de démarrage rapide du minage solo. Vous utilisez un petit matériel domestique ? Le guide du minage solo Bitaxe couvre les pièces qui vous donnent les meilleures chances. Vous ne savez pas vers quoi diriger votre hashrate ? Le guide de sélection des pièces détaille les compromis.

SoloFury, c’est du minage solo non dépositaire sur cinq pièces SHA-256 (BTC, BCH, BC2, BCH2, XEC) avec 1 % de frais, neuf régions mondiales et TLS natif sur chaque endpoint.

Questions fréquentes

Le TLS rend-il le solo mining plus rentable ou améliore-t-il mes chances ?

Non. Le TLS ne fait que sécuriser la connexion. Votre chance de trouver un bloc dépend uniquement du hashrate et de la difficulté du réseau — le chiffrement n'a aucun effet dessus.

Le TLS ralentit-il mon mineur ou augmente-t-il les stale shares ?

Pas de façon mesurable. Le surcoût de chiffrement sur une connexion stratum de longue durée est négligeable et n'affecte ni la latence ni le taux de stales.

Qu'est-ce exactement que le détournement de hashrate ?

C'est une attaque où quelqu'un sur votre chemin réseau intercepte vos shares et les redirige vers son propre pool, volant les récompenses. Elle ne fonctionne que sur des connexions non chiffrées ; le TLS l'empêche en chiffrant le trafic et en authentifiant le pool.

Dois-je installer un certificat sur mon mineur ?

Sur la plupart des firmwares, non. SoloFury utilise un certificat publiquement reconnu, que les mineurs compatibles valident automatiquement — vous activez simplement l'option TLS. Certains firmwares au traitement plus strict peuvent se comporter autrement, mais dans le cas courant il n'y a rien à coller.

Quel port utiliser pour le TLS ?

Chez SoloFury, le port TLS est le port en clair précédé d'un un (par exemple 7070 devient 17070). Le nom d'hôte reste identique. L'assistant de configuration le remplit automatiquement.

Le TCP en clair est-il dangereux ?

Dangereux est trop fort — il est utilisé de façon fiable depuis des années. Mais il transmet votre nom de worker, votre hashrate et vos shares en clair, et reste vulnérable à une redirection sur un réseau hostile. Sur un réseau de confiance le risque est faible ; sur des réseaux partagés ou non fiables, le TLS est le meilleur choix.

Le TLS est-il la même chose que Stratum V2 ?

Non. Le TLS ajoute chiffrement et authentification au Stratum V1 actuel. Stratum V2 est un protocole à venir qui intègre le chiffrement par défaut et apporte d'autres changements comme les templates construits par le mineur. Le TLS est disponible et largement pris en charge dès aujourd'hui.

Puis-je basculer entre TLS et TCP en clair à tout moment ?

Oui. Ce ne sont que des ports différents du même pool. Vous pouvez alterner librement sans aucun effet sur votre historique de minage ni sur vos paiements.