TLS Stratum Solo Mining — Porte Cifrate
Cosa significa TLS stratum per il solo mining, come si differenzia dal TCP in chiaro, quali attacchi blocca e come passare a una porta cifrata.
La maggior parte delle connessioni di mining viaggia ancora in chiaro. Quando il tuo miner comunica con un pool tramite una normale connessione stratum, ogni messaggio — il lavoro che ricevi, le share che invii, il nome del tuo worker — viene trasmesso senza cifratura. Chiunque si trovi sul percorso di rete tra te e il pool può leggerlo e, in alcuni casi, manipolarlo. TLS Stratum chiude questa falla cifrando il collegamento end-to-end e verificando crittograficamente l’identità del pool.
Questa guida spiega cosa offre TLS al mining solo, in cosa differisce dal TCP in chiaro, quali attacchi reali previene, quando conta davvero e come attivarlo. SoloFury offre supporto TLS nativo su ogni coin e ogni regione, così qualsiasi miner con firmware compatibile con TLS può connettersi in sicurezza con una sola impostazione.
Cos’è TLS Stratum?
Stratum è il protocollo che il tuo miner usa per comunicare con un pool: si sottoscrive al lavoro, autorizza un worker, riceve i template di blocco tramite mining.notify e invia i risultati tramite mining.submit. È stato introdotto nel 2012 per sostituire il vecchio protocollo getwork, ed è da allora lo standard universale del mining in pool. Per come è progettato, funziona su TCP in chiaro e trasmette tutto come JSON leggibile — il che ne facilitava il debug, ma significa che non ha cifratura né autenticazione integrate.
TLS (Transport Layer Security, il successore di SSL e la stessa tecnologia dietro il lucchetto del tuo browser) avvolge quello stesso traffico stratum in un tunnel cifrato e autenticato. Il miner e il pool si scambiano esattamente gli stessi messaggi di mining, ma un osservatore sul percorso di rete vede solo testo cifrato, e il miner può verificare — tramite il certificato del server — di stare comunicando con il pool autentico e non con un impostore. Nelle stringhe di connessione questo si scrive stratum+tls:// invece di stratum+tcp://.
Non è un’idea nuova. La convenzione di far passare il traffico di mining cifrato su una porta separata risale ad anni fa — i primi server stratum ed Electrum annunciavano già una porta TLS dedicata (per esempio 50002 per TLS contro 50001 per il TCP in chiaro), uno schema che i pool seguono ancora oggi.
TLS vs TCP in chiaro: la differenza
TCP in chiaro (stratum+tcp://) | TLS (stratum+tls://) | |
|---|---|---|
| Dati sulla rete | Leggibili da chiunque nel mezzo | Cifrati, illeggibili per gli osservatori |
| Nome worker / wallet visibile | Sì | No |
| Traffico share visibile | Sì | No |
| Autenticazione del server | Nessuna | Il certificato prova che è il pool reale |
| Resiste a manomissione / iniezione | No | Sì |
| Resiste al dirottamento dell’hashrate | No | Sì |
| Sforzo di configurazione | Predefinito | Un interruttore + porta diversa |
| Impatto sulle prestazioni | Riferimento | Trascurabile |
La conclusione pratica: il TCP in chiaro funziona ed è usato in modo affidabile da oltre un decennio, ma tutto ciò che invia è visibile — e alterabile — da chi controlla la rete tra te e il pool. TLS rimuove questa esposizione.
L’attacco che TLS previene: il dirottamento dell’hashrate
La ragione più forte per usare TLS non è una privacy astratta, ma un attacco concreto e documentato. Poiché lo stratum in chiaro non è cifrato né autenticato, un aggressore posizionato sul percorso di rete (un ISP malevolo, un router compromesso o un avversario a livello statale che esegue un attacco di routing) può inserirsi tra il tuo miner e il pool, intercettare le tue share di proof-of-work e reindirizzarle a un pool che controlla — incassando le ricompense che il tuo hardware ha guadagnato.
Ciò che lo rende insidioso è quanto poco serve rubare perché conti. Deviare appena l’1–2 % dell’hashrate di un miner basta a incidere materialmente sulla redditività restando abbastanza piccolo da passare inosservato. La vittima vede un hashrate leggermente più basso o qualche share “stale” in più e dà per scontato che sia rumore di rete.
TLS lo sventa in due modi contemporaneamente: il traffico è cifrato (l’aggressore non può leggerlo né modificarlo in modo pulito) e il server è autenticato (il tuo miner verifica il certificato, così un pool falso nel mezzo viene rifiutato subito).
Cosa protegge davvero TLS — e cosa no
La cifratura viene spesso sopravvalutata, quindi conviene essere precisi.
TLS protegge:
- Il nome del tuo worker e l’indirizzo del wallet che spesso contiene, così non vengono trasmessi in chiaro.
- I tuoi invii di share e il lavoro ricevuto, così non possono essere letti, reindirizzati o alterati di nascosto.
- L’identità del pool, tramite la validazione del certificato — sventando i tentativi di man-in-the-middle e di dirottamento dell’hashrate.
- La tua privacy operativa: su una connessione in chiaro, un osservatore può dedurre il tuo hashrate dal traffico delle share e stimare grossolanamente i tuoi guadagni. TLS lo nasconde.
TLS non cambia:
- Le tue probabilità di trovare un blocco. La scoperta del blocco è pura probabilità determinata da hashrate e difficoltà di rete. La cifratura non ha alcun effetto.
- Il tuo hashrate né la tua efficienza. Il miner fa lo stesso lavoro in entrambi i casi.
- I tuoi pagamenti. Su un pool solo non custodiale, le ricompense sono pagate direttamente dalla coinbase del blocco al tuo indirizzo, indipendentemente dal trasporto.
Cosa guadagni e cosa costa
Cosa guadagni
- Privacy — il nome del tuo worker derivato dal wallet e il tuo hashrate smettono di essere visibili sulla rete.
- Integrità — i dati non possono essere modificati di nascosto tra miner e pool.
- Autenticazione — il certificato prova che il server è davvero il pool.
- Protezione dal furto di hashrate — l’attacco di reindirizzamento di cui sopra diventa irrealizzabile.
Cosa costa
- Un overhead trascurabile. TLS aggiunge un breve handshake all’apertura della connessione, più un sottile strato di cifratura dopo. Per una connessione stratum che resta aperta per ore, è impercettibile — non incide in modo misurabile su latenza, tassi di stale o scoperta dei blocchi.
- Un requisito di firmware. Il tuo firmware deve supportare lo stratum TLS/SSL. La maggior parte dei firmware moderni lo fa; le versioni più vecchie potrebbero no.
- Una porta diversa. Gli endpoint TLS usano una porta diversa dalle connessioni in chiaro, quindi cambi porta quando passi a TLS.
In breve: il costo è quasi nullo e il beneficio è una connessione privata, autenticata e a prova di manomissione.
Quando dovresti usare TLS?
TLS è più prezioso quando la rete tra te e il pool non è del tutto sotto il tuo controllo:
- Reti pubbliche o condivise — spazi di coworking, strutture di hosting, Wi-Fi di hotel o campus.
- Mining ospitato / in colocation — il tuo traffico attraversa un’infrastruttura che non possiedi, proprio lo scenario in cui gli attacchi di reindirizzamento sono più fattibili.
- Percorsi ISP non fidati — regioni o situazioni in cui preferisci non dare per scontato che la rete intermedia sia benigna.
- Configurazioni attente alla privacy — se semplicemente preferisci che i tuoi nomi worker e il tuo hashrate non siano osservabili.
Conta meno su una rete domestica a utente singolo e di piena fiducia — ma non c’è alcuno svantaggio reale nell’attivarlo ovunque, dato che l’overhead è trascurabile e la protezione è gratis.
Come attivare TLS sul tuo miner
Il passaggio è semplice e identico nel principio tra i vari firmware. Cambi due cose; tutto il resto resta identico:
- Il protocollo / l’interruttore. Attiva l’opzione TLS o SSL nelle impostazioni del pool del tuo miner (la dicitura esatta varia a seconda del firmware). Questo fa usare al miner
stratum+tls://invece distratum+tcp://. - La porta. TLS usa una porta diversa da quella in chiaro. Su SoloFury la porta TLS è la porta in chiaro con un “1” davanti — per esempio, il
7070di BCH diventa17070. Il nome host resta lo stesso.
L’indirizzo del wallet, il nome del worker e la password restano invariati.
Sulla compatibilità del firmware: il supporto a TLS è stato aggiunto ai firmware di mining in momenti diversi, quindi assicurati che il tuo sia ragionevolmente recente. Se il tuo firmware non mostra un’opzione TLS/SSL, probabilmente è precedente al supporto TLS — aggiornarlo di solito lo aggiunge. SoloFury usa un certificato di fiducia pubblica, così i firmware compatibili lo validano automaticamente senza nulla da incollare; alcuni firmware con una gestione dei certificati più rigida potrebbero comportarsi diversamente. Se TLS non è disponibile sul tuo dispositivo, il TCP in chiaro resta perfettamente funzionante — semplicemente non avrai lo strato di cifratura.
Uno sguardo avanti: Stratum V2
TLS risolve cifratura e autenticazione per lo stratum odierno (ora chiamato retroattivamente Stratum V1). Il successore previsto del protocollo, Stratum V2 (SV2), integra queste protezioni a un livello più profondo e ne aggiunge altre.
Specificato nel 2019 dal team dietro il protocollo originale insieme a uno sviluppatore di Bitcoin Core, SV2 introduce tre cambiamenti fondamentali: connessioni cifrate e autenticate per impostazione predefinita (nessun interruttore TLS separato necessario), un formato binario compatto che riduce notevolmente la banda rispetto al JSON verboso di V1, e — il più significativo — un protocollo di dichiarazione dei job che permette ai miner di costruire i propri template di blocco invece di hashare ciecamente ciò che il pool invia.
Per le operazioni su larga scala, è stato misurato che la combinazione di minore latenza, consegna più rapida dei template e guadagni di efficienza di SV2 migliora la redditività di qualche punto percentuale nel complesso (nota: quel valore proviene dall’intero stack SV2, non dalla sola cifratura — TLS da solo non aumenta i profitti). Per i miner solo, il beneficio principale è la stessa sicurezza che TLS offre oggi, più l’autonomia di costruire i propri template.
L’adozione di SV2 sta ancora maturando tra firmware e pool, ed esistono proxy di traduzione per fare da ponte tra il vecchio firmware V1 e i pool V2. Per ora, TLS su Stratum V1 è il modo pratico e ampiamente supportato di mettere in sicurezza la tua connessione — ed è disponibile oggi.
Domande frequenti
TLS rende il mining solo più redditizio o migliora le mie probabilità? No. TLS si limita a mettere in sicurezza la connessione. La tua probabilità di trovare un blocco dipende unicamente da hashrate e difficoltà di rete — la cifratura non c’entra.
TLS rallenta il mio miner o aumenta le share stale? Non in modo misurabile. L’overhead di cifratura su una connessione stratum di lunga durata è trascurabile e non incide su latenza o tassi di stale.
Cos’è esattamente il dirottamento dell’hashrate? È un attacco in cui qualcuno sul tuo percorso di rete intercetta le tue share e le reindirizza al proprio pool, rubando le ricompense. Funziona solo su connessioni non cifrate; TLS lo previene cifrando il traffico e autenticando il pool.
Devo installare un certificato sul mio miner? Sulla maggior parte dei firmware no. SoloFury usa un certificato di fiducia pubblica, così i miner compatibili lo validano automaticamente — basta attivare l’interruttore TLS. Alcuni firmware con una gestione dei certificati più rigida potrebbero comportarsi diversamente, ma il caso comune non richiede nulla da incollare.
Quale porta uso per TLS?
Su SoloFury, la porta TLS è la porta in chiaro con un “1” davanti (per esempio, 7070 diventa 17070). Il nome host resta lo stesso. La procedura guidata la compila automaticamente.
Il TCP in chiaro è insicuro? “Insicuro” è troppo forte — è usato in modo affidabile da anni. Ma invia il nome del tuo worker, il tuo hashrate e le share in forma leggibile, ed è vulnerabile al reindirizzamento su una rete ostile. Su una rete fidata il rischio è basso; su reti condivise o non fidate, TLS è la scelta migliore.
TLS è la stessa cosa di Stratum V2? No. TLS aggiunge cifratura e autenticazione allo Stratum V1 odierno. Stratum V2 è un protocollo futuro che integra la cifratura per impostazione predefinita e aggiunge ulteriori cambiamenti come i template costruiti dal miner. TLS è disponibile e ampiamente supportato già adesso.
Posso passare tra TLS e TCP in chiaro quando voglio? Sì. Sono solo porte diverse dello stesso pool. Puoi alternare liberamente senza alcun effetto sulla tua cronologia di mining o sui pagamenti.
Prossimi passi
Pronto a connetterti in sicurezza? Vai alla procedura guidata, scegli coin e regione e attiva TLS — costruisce la configurazione esatta per te. Nuovo nel mining solo? Inizia dalla guida rapida al mining solo. Usi piccolo hardware domestico? La guida al mining solo con Bitaxe copre le coin che ti danno le probabilità migliori. Non sai verso quale coin puntare il tuo hashrate? La guida alla scelta della coin analizza i compromessi.
SoloFury è mining solo non custodiale su cinque coin SHA-256 (BTC, BCH, BC2, BCH2, XEC) con fee dell’1%, nove regioni globali e TLS nativo su ogni endpoint.
Domande frequenti
Il TLS rende il solo mining più redditizio o migliora le mie probabilità?
No. Il TLS protegge solo la connessione. La tua possibilità di trovare un blocco dipende unicamente da hashrate e difficoltà di rete — la cifratura non ha alcun effetto.
Il TLS rallenta il miner o aumenta gli stale share?
Non in modo misurabile. L'overhead di cifratura su una connessione stratum di lunga durata è trascurabile e non incide su latenza o tasso di stale.
Cos'è esattamente l'hashrate hijacking?
È un attacco in cui qualcuno sul tuo percorso di rete intercetta i tuoi share e li reindirizza al proprio pool, rubando le ricompense. Funziona solo su connessioni non cifrate; il TLS lo impedisce cifrando il traffico e autenticando il pool.
Devo installare un certificato sul miner?
Sulla maggior parte dei firmware no. SoloFury usa un certificato pubblicamente attendibile, quindi i miner compatibili lo validano automaticamente — basta attivare l'interruttore TLS. Alcuni firmware con gestione più rigida dei certificati possono comportarsi diversamente, ma nel caso comune non c'è nulla da incollare.
Quale porta uso per il TLS?
Su SoloFury la porta TLS è la porta in chiaro con un uno davanti (per esempio 7070 diventa 17070). L'hostname resta lo stesso. Il wizard di configurazione la compila automaticamente.
Il TCP in chiaro è pericoloso?
Pericoloso è troppo forte — è usato in modo affidabile da anni. Però trasmette nome worker, hashrate e share in forma leggibile, ed è vulnerabile a reindirizzamenti su una rete ostile. Su una rete fidata il rischio è basso; su reti condivise o non fidate il TLS è la scelta migliore.
Il TLS è la stessa cosa di Stratum V2?
No. Il TLS aggiunge cifratura e autenticazione all'attuale Stratum V1. Stratum V2 è un protocollo futuro che integra la cifratura di default e introduce altri cambiamenti come i template costruiti dal miner. Il TLS è disponibile e ampiamente supportato già oggi.
Posso passare da TLS a TCP in chiaro quando voglio?
Sì. Sono semplicemente porte diverse dello stesso pool. Puoi alternarli liberamente senza alcun effetto sulla cronologia di mining o sui pagamenti.