一场没有弹窗的挖矿,悄悄吃掉了整台电脑

2017 年 9 月,热门盗版视频网站 Piracy Bay 把 Coinhive 脚本接进播放器。用户以为页面卡顿只是网络问题,矿工却已经在浏览器后台调用 CPU,持续挖掘门罗币。公开报道显示,这类脚本一度让全球大量访问者的设备负载异常升高,而网站无需安装软件就能获得收益。

真正反常识的地方在于,Coinhive 表面上提供的是一种“网站内挖矿”方案,实际冲击的却是浏览器安全、平台责任和数字货币分发逻辑。它没有凭空创造新需求,只是把设备算力、用户电费和网站流量变成矿工收入。**当攻击者把这种能力复制到被入侵网站,合法工具与恶意挖矿之间,往往只隔着一段复制粘贴的代码。**

几年后,Coinhive 停止运营,脚本样本也从主流网络快速消退。但它留下的案例仍然值得复盘:前端脚本如何获得过高权限、云主机如何被批量植入、杀毒软件为何一度难以识别。对于今天研究浏览器挖矿、加密劫持和 Web3 入口安全的人来说,Coinhive 仍是绕不开的样本。

Coinhive 并不是普通插件,而是一套浏览器内算力调用链

传统挖矿依赖显卡、专用矿机或本地钱包。Coinhive 则把 JavaScript 引擎放进网页,访问者打开页面后即可贡献 CPU,并按矿池统计结果获得门罗币。Piracy Bay 事件中,矿工收入很难精确核算,因为浏览器设备性能、停留时长、线程占用率和门罗币价格都在变化。

流量、算力与收益之间并非线性关系

假设页面每天获得 10 万次访问,其中只有 30% 的设备成功运行脚本,即 3 万台设备;如果每台设备平均只贡献 10 分钟,网站获得的总计算时间约为 5,000 小时。若另一批 1 万名用户每人停留 1 小时,总时长同样可以达到 1 万小时。**真正决定收入的,不只是访问量,还包括设备性能、线程限制和页面停留时间。**

这也解释了为什么攻击者偏爱在线影院、破解软件下载站、论坛附件页和无人维护的小型站点。用户停留时间长,页面功能复杂,浏览器更容易持续运行代码。反过来,新闻首页可能流量巨大,但用户平均停留不到 1 分钟,实际算力价值未必更高。

“关闭页面就能止损”并不完全成立

部分恶意页面会利用隐藏窗口、重定向或浏览器漏洞继续运行。安全机构曾在 2018 年记录到多起针对 Windows 与服务器管理平台的攻击:攻击者通过弱口令进入远程桌面,再部署挖矿程序。即使浏览器页面已经关闭,恶意进程仍可能留在系统里。

普通 Coinhive 脚本与真正的木马不能混为一谈。前者主要受网页生命周期控制,后者可以创建计划任务、关闭安全软件并横向移动。**识别 Coinhive 只是第一层信号,CPU 持续满载、异常网络连接和陌生进程同时出现时,处理重点必须升级为整机排查。**

Coinhive 留下的 5 个实战陷阱,损失往往从细节开始

把“自愿贡献”当成默认授权

网站最常见的失误,是先弹出收益说明,再默认开启挖矿。2017 年多家平台测试过类似模式,用户体验很快恶化:一部分人直接关闭页面,另一部分人通过广告拦截器屏蔽脚本。Coinhive 的 API 曾经允许设置线程数,但“可以设置”并不等于用户已经知情。

从实战角度看,透明告知至少应包含 3 项信息:是否正在挖矿、预计占用多少 CPU、何时停止计算。只有一句“为支持本站而使用设备资源”的模糊描述,通常不足以构成有效授权。**默认启动、再让用户寻找关闭入口,本质上是在消耗注意力,而不是建立信任。**

只看 CPU 占用,不看持续时间和收益成本

一台老旧办公电脑的 CPU 负载从 10% 升到 60%,看起来并不夸张;但如果每天运行 10 小时,电力、散热和设备寿命都会受到影响。行业内部观察显示,浏览器挖矿收益通常明显低于用户承担的电力与硬件损耗,尤其在门罗币价格下行阶段,网站很难长期维持正收益。

币价波动是第二个变量。门罗币从 2018 年 1 月约 400 美元附近的高位回落,到 2019 年一度跌至 50 美元上下,同一算力对应的法币收入大幅缩水。数字货币支付不像广告展示那样可以提前锁定价格,矿工收入必须承担行情变化。**没有退出阈值和收益监控,所谓被动收入很容易变成持续烧电。**

把第三方脚本当成普通广告代码

广告代码与挖矿脚本虽然都来自第三方,权限却完全不同。普通广告 SDK 可能读取展示、点击和页面跳转数据;挖矿脚本则需要执行计算、占用线程并向矿池通信。一旦供应商域名、CDN 或供应链账户失守,所有接入页面都可能同步中招。

2017 年至 2018 年间,安全团队多次发现被入侵网站被植入 Coinhive 脚本,其中既有盗版站点,也有正常商业页面。攻击者未必攻击 Coinhive 本身,只要取得网站管理权限,就能在模板中插入一行脚本。相比依赖币价的挖矿收入,**批量劫持流量反而是更稳定的黑色收入来源。**

只拦域名,不检查脚本变形与跳转

简单屏蔽 coinhive.com 可能有效,却无法覆盖全部风险。攻击者会修改脚本地址、经过短链接跳转,或者把代码托管在公共静态资源服务中。浏览器扩展如果只匹配完整域名,面对带查询参数、路径变体和 CDN 子域名的新样本,识别率会明显下降。

更稳妥的策略是同时观察 3 类信号:页面启动后 CPU 是否异常、是否存在指向陌生矿池的 WebSocket 或 HTTP 请求、脚本是否修改线程参数。只拦截 URL 属于静态防御,行为检测则能覆盖部分变形样本。对企业网络而言,还要给员工终端设置资源占用阈值,而不是依赖单一黑名单。

用“查杀工具”替代事件响应

很多管理员发现 CPU 飙高后,第一反应是结束浏览器进程。短期看,负载确实会下降;但只要恶意任务、定时计划或启动项仍存在,重启后还会回来。针对浏览器的矿工脚本需要区分来源,普通页面任务可直接停止,服务器进程则应检查登录记录、计划任务和异常账户。

一个可执行的顺序是:记录峰值时间和进程名称,隔离终端,结束未知挖矿进程,再检查启动项与远程登录记录。如果设备曾用管理员账户访问公网管理面板,单纯杀毒并不足够。**没有追到投放入口,清掉一个进程只是暂时恢复,而不是完成处置。**

Coinhive 与广告、授权挖矿、恶意劫持的边界

2017 年前后,网站运营者经常把 Coinhive 与广告系统相提并论。两者都依赖访问量,但收入模型差别明显:广告主要向展示和点击收费,挖矿则直接调用用户设备资源。用户关闭广告通常只是不看内容,挖矿却会消耗电费、产生噪声并加快散热风扇运转。

模式用户是否明确知情主要资源消耗典型收益来源主要风险
展示广告通常通过平台规则知悉少量网络与页面资源展示、点击或转化隐私追踪、恶意广告
授权挖矿应有清晰提示与退出机制CPU、电力与散热矿池奖励用户反感、币价波动
隐蔽挖矿通常不知情CPU、电力与带宽被劫持设备算力恶意代码、设备损耗
主机木马挖矿完全不知情持续占用主机资源受控服务器或云主机持久化、横向移动

因此,判断一个项目是否恶意,不能只看有没有使用 Coinhive API,还要看用户是否知情、是否能够退出、计算强度是否被限制。Coinhive 在 2019 年停止运营后,旧脚本仍可能保存在历史网站、镜像页面和内部演示环境中。**技术已经退场,不代表相关风险已经从旧系统和历史页面中消失。**

从 Coinhive 看 2026 年的浏览器与 AI 安全

今天的 Web3 页面大量使用钱包连接、脚本签名和去中心化身份,用户授权弹窗越来越多,但授权内容并不总是容易理解。与此同时,AI 浏览器代理开始代表用户点击、填表和执行任务,未来本地代理还可能调用算力、付费 API 或外部服务。Coinhive 暴露的权限问题并没有过时,只是从“网页能否使用 CPU”扩展到了“代理能为用户做什么”。

企业防护也需要从传统杀毒转向行为分析。根据公开的年度安全报告,云环境中的加密劫持曾多次进入高频攻击类型,原因并不复杂:攻击者只要获得一个权限过大的云凭证,就可能批量创建实例并持续挖矿。云平台常见的异常信号包括 CPU 长时间超过 70%、非业务时段资源激增,以及账户在短时间内启动大量实例。

普通用户可以保留一套低成本检查法

  • 浏览器持续高负载时,先关闭可疑标签页,并观察 5 至 10 分钟是否恢复。
  • 任务管理器显示未知脚本占用大量 CPU,记录进程名称和页面来源,不要只结束浏览器。
  • 企业设备安装正规终端检测工具,同时开启系统更新与浏览器自动更新。
  • 云主机使用最小权限账号,关闭不必要的远程访问,并限制单个账户的实例创建数量。
  • 涉及钱包或 AI 代理授权时,只批准明确动作,拒绝“连接后自动执行全部操作”的宽泛权限。

Coinhive 的历史价值,不只是“有人用网页挖矿”,而是它让行业第一次大规模看到浏览器权限与加密资产结合后的冲突。**一个模型再先进、收益再稳定,如果用户无法理解自己交出了什么资源,工具最终仍可能被滥用。**

结语:别只记住 Coinhive 的结局

Coinhive 最终因收益、信任和安全问题退出市场,但它留下的浏览器挖矿样本仍值得研究。对用户来说,CPU 异常只是表面现象;对企业来说,更深的风险藏在第三方脚本、云凭证和长期权限里。

如果 2026 年再次出现“打开页面就能获得收益”的模式,先别急着计算能赚多少。真正该问的是:谁在调用设备、消耗了多少资源、退出后是否真的停止、数据是否传向第三方。**工具的名称会变,Coinhive 式的利益冲突不会自动消失。**