Pool
TLSSECURITYSTRATUM BEGINNER

TLS Stratum · 加密端口

TLS stratum 对独立挖矿的意义、与明文 TCP 的区别、能阻止哪些攻击,以及如何切换到加密端口。

Updated: June 26, 2026 · 5 min read ·Hardware: Any SHA-256 ASIC

大多数挖矿连接至今仍以明文传输。当你的矿机通过标准 Stratum 连接与矿池通信时,每一条消息——你收到的工作、你提交的 share、你的 worker 名称——都未经加密就被发送出去。处于你与矿池之间网络路径上的任何人都能读取它,某些情况下还能篡改它。TLS Stratum 通过对链路进行端到端加密并以密码学方式验证矿池身份,堵上了这个缺口。

本指南说明 TLS 为单人挖矿带来什么,它与普通 TCP 有何不同,能防止哪些真实攻击,何时真正重要,以及如何启用。SoloFury 在每个币种、每个区域都原生支持 TLS,因此任何拥有支持 TLS 固件的矿机,只需一项设置即可安全连接。

什么是 TLS Stratum?

Stratum 是矿机与矿池通信所用的协议:它订阅工作、授权 worker、通过 mining.notify 接收区块模板,并通过 mining.submit 提交结果。它于 2012 年引入,取代了更早的 getwork 协议,此后一直是矿池挖矿的通用标准。按其设计,它运行在普通 TCP 之上,并以人类可读的 JSON 传输一切——这便于调试,但也意味着它没有内置的加密或认证。

TLS(传输层安全,SSL 的继任者,也是浏览器锁形图标背后的同一项技术)把同样的 Stratum 流量包裹进一条加密且经过认证的隧道。矿机与矿池交换的仍是完全相同的挖矿消息,但网络路径上的观察者只能看到密文,而矿机可以通过服务器的证书验证自己正在与真正的矿池通信,而非冒充者。在连接字符串中,这写作 stratum+tls:// 而非 stratum+tcp://

这并非新主意。在单独端口上运行加密挖矿流量的惯例可以追溯到多年以前——早期的 Stratum 与 Electrum 服务器就已提供专用的 TLS 端口(例如对应普通 TCP 50001 的 TLS 50002),矿池至今仍沿用这一模式。

TLS 与普通 TCP:区别

普通 TCP(stratum+tcp://TLS(stratum+tls://
链路上的数据中间任何人可读加密,观察者无法读取
worker 名称 / 钱包可见
share 流量可见
服务器认证证书证明是真正的矿池
抵御篡改 / 注入
抵御算力劫持
配置成本默认一个开关 + 不同端口
性能影响基准可忽略

实用结论:普通 TCP 可以工作,且已可靠使用十余年,但它发送的一切都对控制你与矿池之间网络的人可见——且可被更改。TLS 消除了这种暴露。

TLS 所防止的攻击:算力劫持

使用 TLS 最有力的理由不是抽象的隐私,而是一种具体且有记录的攻击。由于普通 Stratum 既不加密也不认证,位于网络路径上的攻击者(恶意的 ISP、被攻陷的路由器,或实施路由攻击的国家级对手)可以插入到你的矿机与矿池之间,截获你的工作量证明 share,并将其重定向到攻击者控制的矿池——侵吞你的硬件所赚取的奖励。

阴险之处在于,要造成影响所需窃取的量是如此之少。仅仅转走矿机算力的 1〜2% 就足以实质影响盈利,同时又小到不易被立即察觉。受害者看到略微下降的算力或多出几个”陈旧(stale)” share,便以为那是网络噪声。

TLS 同时以两种方式挫败它:流量被加密(攻击者既无法读取也无法干净地修改),服务器被认证(你的矿机会验证证书,因此中间的伪造矿池会被立即拒绝)。

TLS 究竟保护什么——又不保护什么

加密常被夸大,因此值得说精确。

TLS 保护:

  • 你的 worker 名称及其中常含的钱包地址,使其不以明文传播。
  • 你的 share 提交与所收到的工作,使其无法被读取、重定向或悄然篡改。
  • 矿池的身份,通过证书验证——挫败中间人与算力劫持的企图。
  • 你的运营隐私:在明文连接上,观察者可从你的 share 流量推断算力,并大致估算你的收益。TLS 将其隐藏。

TLS 不改变:

  • 你找到区块的概率。 区块的发现是由算力与网络难度决定的纯粹概率。加密对此毫无影响。
  • 你的算力或能效。 矿机无论哪种方式都做相同的工作。
  • 你的支付。 在非托管的单人矿池中,奖励无论采用何种传输,都直接从区块的 coinbase 支付到你的地址。

你得到什么,又付出什么

你得到什么

  • 隐私——你从钱包派生的 worker 名称和算力不再在链路上可见。
  • 完整性——数据无法在矿机与矿池之间被悄然更改。
  • 认证——证书证明服务器确实是矿池。
  • 防算力窃取——上述重定向攻击变得不可行。

你付出什么

  • 可忽略的开销。 TLS 在打开连接时增加一次简短的握手,之后再加一层很薄的加密。对于持续数小时保持打开的 Stratum 连接而言,这无法察觉——不会对延迟、stale 率或区块发现造成可测量的影响。
  • 一项固件要求。 你的固件必须支持 TLS/SSL Stratum。大多数现代固件都支持;较旧的版本可能不支持。
  • 一个不同的端口。 TLS 端点使用与明文连接不同的端口,因此切换时你要更改端口。

简而言之:成本几乎为零,收益是一条私密、经过认证、抗篡改的连接。

你何时该使用 TLS?

当你与矿池之间的网络并非完全在你掌控之中时,TLS 最有价值:

  • 公共或共享网络——联合办公空间、托管设施、酒店或校园 Wi-Fi。
  • 托管 / 同机房挖矿——你的流量穿过并非你所有的基础设施,正是重定向攻击最可行的场景。
  • 不可信的 ISP 路径——你不愿假定中间网络心怀善意的地区或情形。
  • 注重隐私的配置——如果你只是不希望自己的 worker 名称与算力被观察到。

在单一用户、完全可信的家庭网络中它没那么重要——但到处启用它并无真正的弊端,因为开销可忽略,而保护是免费的。

如何在矿机上启用 TLS

切换很简单,且各固件原理相同。你只改两处,其余一切保持不变:

  1. 协议 / 开关。 在矿机的矿池设置中启用 TLS 或 SSL 选项(确切措辞因固件而异)。这会让矿机使用 stratum+tls:// 而非 stratum+tcp://
  2. 端口。 TLS 使用与明文连接不同的端口。在 SoloFury 上,TLS 端口是在明文端口前加一个”1”——例如 BCH 的 7070 变为 17070。主机名保持不变。

你的钱包地址、worker 名称和密码保持不变。

关于固件兼容性: TLS 支持是在不同时间被加入各挖矿固件的,因此请确认你的固件较为新近。如果你的固件没有显示 TLS/SSL 选项,它很可能早于 TLS 支持——更新到较新版本通常会加入它。SoloFury 使用公开受信任的证书,因此兼容固件会自动验证,无需粘贴任何内容;某些证书处理更严格的固件可能表现不同。若你的设备无法使用 TLS,普通 TCP 仍可完全正常工作——只是少了那层加密。

展望:Stratum V2

TLS 为今天的 Stratum(现在被追溯地称为 Stratum V1)解决了加密与认证。该协议计划中的继任者 Stratum V2(SV2) 将这些保护内建到更深的层面,并在其上加入更多。

SV2 于 2019 年由原始协议背后的团队与一位 Bitcoin Core 开发者共同制定,引入三项核心变化:默认加密且认证的连接(无需单独的 TLS 开关)、相较 V1 冗长 JSON 大幅降低带宽的紧凑二进制消息格式,以及最重要的——允许矿工自行构建区块模板、而非盲目哈希矿池所发内容的工作声明协议

对于大规模运营,已测得 SV2 在更低延迟、更快模板下发与能效提升上的组合,可使整体盈利提升数个百分点(注意:该数字来自完整的 SV2 栈,而非单独的加密——单凭 TLS 并不会增加利润)。对单人矿工而言,主要益处是与 TLS 今天所提供相同的安全性,外加自行构建模板的自主权。

SV2 的普及在固件与矿池之间仍在成熟,且存在用于将旧版 V1 固件桥接到 V2 矿池的转换代理。就目前而言,Stratum V1 之上的 TLS 是保护你连接的实用且广受支持的方式——而且今天就可使用。

常见问题

TLS 会让单人挖矿更有利可图或提升我的概率吗? 不会。TLS 只是保护连接。你找到区块的概率仅取决于算力与网络难度——加密不产生影响。

TLS 会让我的矿机变慢或增加 stale share 吗? 没有可测量的影响。在长时间保持的 Stratum 连接上,加密开销可忽略,不影响延迟或 stale 率。

算力劫持究竟是什么? 这是一种攻击:网络路径上的某人截获你的 share 并将其重定向到自己的矿池,从而窃取奖励。它只在未加密连接上有效;TLS 通过加密流量并认证矿池来防止它。

我需要在矿机上安装证书吗? 在大多数固件上不需要。SoloFury 使用公开受信任的证书,因此兼容矿机会自动验证——你只需打开 TLS 开关。某些证书处理更严格的固件可能表现不同,但常见情形无需粘贴任何东西。

TLS 用哪个端口? 在 SoloFury 上,TLS 端口是在明文端口前加一个”1”(例如 7070 变为 17070)。主机名保持不变。配置向导会自动填入。

普通 TCP 不安全吗? “不安全”言过其实——它已可靠使用多年。但它以可读形式发送你的 worker 名称、算力和 share,并在敌对网络上易受重定向。在可信网络中风险较低;在共享或不可信网络中,TLS 是更好的选择。

TLS 与 Stratum V2 是一回事吗? 不是。TLS 为今天的 Stratum V1 增加加密与认证。Stratum V2 是一种未来协议,默认内建加密,并加入诸如矿工自建模板等更多变化。TLS 现在就可用且广受支持。

我可以随时在 TLS 与普通 TCP 之间切换吗? 可以。它们只是同一矿池的不同端口。你可以自由来回切换,对你的挖矿历史或支付毫无影响。

后续步骤

准备好安全连接了吗?前往 配置向导,选择币种与区域并启用 TLS——它会为你构建确切的配置。第一次接触单人挖矿?从 单人挖矿快速入门指南 开始。使用小型家用硬件?Bitaxe 单人挖矿指南 介绍了能给你最佳概率的币种。不确定该把算力投向哪个币?币种选择指南 拆解了其中的取舍。

SoloFury 是覆盖五种 SHA-256 币种(BTC、BCH、BC2、BCH2、XEC)的非托管单人挖矿,费率 1%,拥有九个全球区域,并在每个端点原生支持 TLS。

常见问题

TLS会让单人挖矿更赚钱或提高我的概率吗?

不会。TLS只保护连接。你找到区块的概率仅取决于算力和网络难度——加密对此没有影响。

TLS会拖慢矿机或增加过期份额吗?

不会有可测量的影响。长连接的stratum上加密开销微乎其微,不影响延迟或过期率。

算力劫持到底是什么?

这是一种攻击:网络路径上的某人拦截你的份额并重定向到他自己的矿池,窃取奖励。它只在未加密连接上可行;TLS通过加密流量并验证矿池身份来阻止它。

需要在矿机上安装证书吗?

大多数固件不需要。SoloFury使用公开受信任的证书,兼容矿机会自动验证——你只需打开TLS开关。少数证书处理更严格的固件可能表现不同,但常见情况下无需粘贴任何内容。

TLS该用哪个端口?

在SoloFury上,TLS端口是明文端口前面加一个1(例如7070变成17070)。主机名不变。设置向导会自动填好。

明文TCP不安全吗?

说不安全太重了——它多年来一直可靠运行。但它会以可读形式发送你的worker名、算力和份额,在恶意网络中还容易被重定向。在可信网络中风险很低;在共享或不可信网络中,TLS是更好的选择。

TLS和Stratum V2是一回事吗?

不是。TLS为现行的Stratum V1加上加密和认证。Stratum V2是未来的协议,默认内置加密,并带来矿工自建模板等更多变化。TLS现在就可用且被广泛支持。

可以随时在TLS和明文TCP之间切换吗?

可以。它们只是同一矿池的不同端口。你可以自由来回切换,对挖矿历史或收款没有任何影响。