تعريف
يُعدّ التعدين الخفي للعملات الرقمية شكلاً من أشكال الجرائم الإلكترونية، حيث يستخدم المهاجمون سراً موارد الحوسبة الخاصة بالضحية - وحدة المعالجة المركزية، أو وحدة معالجة الرسومات، أو معالج FPGA - لتعدين العملات الرقمية دون علم الضحية أو موافقتها، ما يؤدي فعلياً إلى سرقة الكهرباء، وقدرة المعالجة، وعمر الأجهزة، بهدف تحقيق إيرادات من العملات الرقمية للمهاجم. وعلى عكس برامج الفدية (التي تحتجز البيانات كرهينة) أو سرقة البيانات (التي تستهدف المعلومات)، يستغل التعدين الخفي للعملات الرقمية موارد الحوسبة بشكل غير مباشر، إذ يمكن أن يستمر لأشهر دون أن يلاحظ الضحايا أي شيء سوى تباطؤ أداء الجهاز، وارتفاع فواتير الكهرباء، وزيادة استهلاك الأجهزة. يتخذ التعدين الخفي للعملات الرقمية شكلين رئيسيين: أحدهما قائم على البرامج الضارة (برامج خبيثة تُثبّت على أجهزة الضحايا)، والآخر قائم على المتصفح (شفرة تعدين جافا سكريبت مُضمّنة في مواقع الويب وتعمل أثناء تصفح الزوار للصفحة)، وتُعدّ عملة مونيرو (XMR) العملة الرقمية المفضلة بشكل كبير نظراً لتصميمها القابل للتعدين بواسطة وحدة المعالجة المركزية وخصائصها المتعلقة بالخصوصية.
الأصل والتاريخ
| التاريخ | الحدث/الفعالية |
| 2011 | ظهور برامج خبيثة مبكرة لتعدين البيتكوين مع ارتفاع قيمة البيتكوين |
| 2013 | ظهرت شبكات بوتات تعدين العملات الرقمية باستخدام وحدات معالجة الرسومات؛ آلاف الأجهزة مستعبدة للتعدين |
| 2017 | أطلقت Coinhive واجهة برمجة تطبيقات تعدين المتصفح باستخدام جافا سكريبت؛ وتزايد استخدامها المشروع والضار بشكل كبير |
| 2017 | تم ضبط موقع Pirate Bay وهو يستخدم Coinhive لتعدين عملة مونيرو عبر متصفحات الزوار. |
| 2018 | أصبحت عمليات التعدين الخفي للعملات الرقمية تهديدًا إلكترونيًا شائعًا؛ حيث تأثر أكثر من 500 مليون جهاز وفقًا لشركة سيمانتك. |
| 2018 | تم اختراق البنية التحتية السحابية لشركة تسلا عبر اختراق وحدة تحكم Kubernetes المكشوفة. |
| 2019 | أُغلقت منصة Coinhive بعد أن أصبح تعدين عملة مونيرو غير مربح على نطاق واسع عبر المتصفح |
| 2020-22 | يتحول التعدين الخفي للعملات المشفرة إلى البنية التحتية السحابية (AWS، Azure، GCP) - معدلات تجزئة أعلى |
| 2023 | تتخصص مجموعة TeamTNT وغيرها من مجموعات التهديد المستمر المتقدمة في عمليات اختراق أنظمة التعدين السحابي للعملات المشفرة. |
| 2024 | أصبحت البنية التحتية للذكاء الاصطناعي (مجموعات وحدات معالجة الرسومات) أهدافًا رئيسية لعمليات اختراق العملات المشفرة |
"يُعدّ تعدين العملات المشفرة جريمة مثالية للمهاجمين المحترفين - فهو يُدرّ دخلاً مستمراً مع انخفاض مخاطر الكشف، وغالباً لا يلاحظ الضحايا ذلك إلا عند وصول فواتير الكهرباء."
كيف تعمل هذه التقنية؟

| نوع الهجوم | الهدف | صعوبة الكشف | الربحية |
| جافا سكريبت المتصفح | زوار الموقع | منخفض (الأداء مرئي) | منخفض لكل مستخدم |
| برامج خبيثة لأجهزة الكمبيوتر/الخوادم | الأجهزة الفردية | متوسط | متوسط |
| تعدين شبكات الروبوتات | آلاف المضيفين | متوسطة عالية | عالي (مقياس) |
| البنية التحتية السحابية | أوس / جي سي بي / أزور | مرتفع | عالي جدا |
| استخراج بيانات أجهزة إنترنت الأشياء | أجهزة التوجيه، والكاميرات، وأجهزة تسجيل الفيديو الرقمية | عالي جدا | منخفض |
| مجموعة الذكاء الاصطناعي/وحدة معالجة الرسومات | وحدة معالجة الرسومات البحثية/المؤسسية | مرتفع | عالية للغاية |
بعبارات بسيطة
- جهازك، وربحهم: يستخدم برنامج التعدين الخفي قوة معالجة جهاز الكمبيوتر أو الهاتف أو الخادم الخاص بك لتعدين العملات المشفرة - حيث يتم إرسال المكافآت إلى المهاجم بينما تدفع أنت فاتورة الكهرباء وتعاني من تدهور الأداء.
- مونيرو هي العملة المفضلةتُعد عملة مونيرو (XMR) العملة المفضلة لدى قراصنة العملات المشفرة للأسباب التالية: فهي مصممة لتكون قابلة للتعدين بواسطة وحدة المعالجة المركزية (لا حاجة إلى أجهزة متخصصة)، وميزات الخصوصية الخاصة بها تجعل تتبع المعاملات أكثر صعوبة، وخوارزمية RandomX الخاصة بها تعمل بكفاءة على المعالجات العادية.
- كان تعدين البيانات عبر المتصفح بمثابة "حمى الذهب".في عامي 2017 و2018، وفّرت منصة Coinhive شفرة جافا سكريبت يمكن للمواقع الإلكترونية تضمينها لتعدين عملة مونيرو باستخدام موارد معالجات الزوار. استخدمت بعض المواقع هذه الشفرة كبديل للإعلانات، بينما قامت مواقع أخرى بحقنها بشكل خبيث. أدى إغلاق المنصة في عام 2019 إلى الحد من عمليات التعدين الخفي للعملات الرقمية عبر المتصفحات، لكنه لم يقضِ عليها تمامًا.
- الحوسبة السحابية هي الحدود الجديدةتستهدف عمليات التعدين الخفي الحديثة بشكل متزايد البنية التحتية السحابية، من خلال واجهات برمجة تطبيقات Kubernetes المكشوفة، وحاويات Docker المُهيأة بشكل خاطئ، ومفاتيح الوصول إلى AWS. يقوم المهاجمون بتشغيل آلاف من مثيلات وحدات معالجة الرسومات، ويستمرون في التعدين لأيام أو أسابيع، تاركين الضحايا أمام فواتير سحابية ضخمة وغير متوقعة.
- علامات الكشفتدهور غير مبرر في الأداء، تشغيل وحدة المعالجة المركزية/وحدة معالجة الرسومات بنسبة تقارب 100% في وضع الخمول، ارتفاع استهلاك الكهرباء، ارتفاع درجة حرارة الجهاز، وحركة مرور غير معتادة على الشبكة إلى تجمع التعدين تُعد عناوين IP جميعها مؤشرات على عمليات التعدين الخفي للعملات الرقمية.
أمثلة من العالم الحقيقي
| سيناريو | تطبيق | نتيجة |
| كوينهايف في خليج القراصنة | استخدم موقع Pirate Bay وحدات المعالجة المركزية للزوار سرًا لتعدين عملة XMR | اكتشفها المستخدمون الذين لاحظوا ارتفاعات مفاجئة في استهلاك وحدة المعالجة المركزية؛ جدل كبير |
| اختراق سحابة تسلا | تم كشف لوحة تحكم Kubernetes؛ استخدم المهاجمون مثيلات Tesla GPU | تم اكتشاف الأمر؛ استفاد المهاجم من قدرات الحوسبة/الكهرباء لدى شركة تسلا |
| صحيفة لوس أنجلوس تايمز (2018) | تم إدخال نص برمجي من شركة Coinhive في موقع صحيفة لوس أنجلوس تايمز الإخباري (صفحة تقرير جرائم القتل). | استمر التعدين لأسابيع قبل اكتشافه؛ واعتذرت صحيفة لوس أنجلوس تايمز |
| عمليات مجموعة روك | قامت مجموعة جرائم إلكترونية صينية بنشر عمليات تعدين العملات المشفرة عبر الحوسبة السحابية على نطاق واسع | ملايين الدولارات من عملة XMR تم تعدينها عبر حسابات سحابية مخترقة على مستوى العالم |
| استهداف مجموعات وحدات معالجة الرسومات بالذكاء الاصطناعي | يستهدف المهاجمون دفاتر Jupyter المكشوفة على مجموعات البحث | تُدرّ موارد وحدة معالجة الرسومات عالية القيمة مبالغ كبيرة من عملة XMR على حساب الضحايا |
المزايا
| ميزة | الوصف |
| بناء الوعي | الوعي بعمليات التعدين الخفي للعملات المشفرة يحفز على تحسين ممارسات الأمن السيبراني |
| نموذج الإيرادات البديل | استكشفت بعض المواقع الشرعية تقنية استخراج البيانات من المتصفح كبديل للإعلانات (على أساس الموافقة المستنيرة). |
| بحوث الأمن | تكشف حملات التعدين الخفي للعملات المشفرة عن نقاط ضعف شائعة في البنية التحتية (Kubernetes، وواجهات برمجة تطبيقات السحابة). |
العيوب والمخاطر
| مساوئ | الوصف |
| تلف الجهاز | قد يؤدي التحميل الأقصى المستمر لوحدة المعالجة المركزية/وحدة معالجة الرسومات إلى ارتفاع درجة الحرارة وتلف الأجهزة بشكل دائم |
| سرقة الكهرباء | يدفع الضحايا ثمن الكهرباء التي تستهلكها عمليات التعدين التي يقوم بها المهاجم. |
| تأثير الأداء | يؤدي برنامج التعدين إلى تدهور أداء النظام في المهام المشروعة |
| بوابة الأمان | غالباً ما تُستخدم برامج التعدين الخبيث للعملات المشفرة كنقطة وصول أولية لهجمات أكثر خطورة. |
| فواتير السحابة | يمكن أن يؤدي اختراق نظام التعدين السحابي للعملات المشفرة إلى تكاليف غير متوقعة للبنية التحتية تتراوح بين خمسة وسبعة أرقام |
نصائح لإدارة المخاطر:
- قم بتثبيت برامج حماية موثوقة لنقاط النهاية (مضادات الفيروسات/EDR) مزودة بتوقيعات للكشف عن عمليات التعدين الخفي للعملات الرقمية.
- استخدم إضافات المتصفح مثل NoScript أو uBlock Origin أو إضافات مخصصة لمكافحة تعدين العملات المشفرة.
- راقب استخدام وحدة المعالجة المركزية/وحدة معالجة الرسومات - يُعد الاستخدام العالي المستمر غير المتوقع أثناء الخمول مؤشرًا خطيرًا.
- بالنسبة للبنية التحتية السحابية: قم بتدوير مفاتيح واجهة برمجة التطبيقات بانتظام، وقم بتمكين المصادقة متعددة العوامل على منصات السحابة، وراقب تنبيهات الفوترة، وقم بتقييد مصادر صور الحاويات.
- بالنسبة للمؤسسات: استخدم سياسات شبكة Kubernetes وقيد الوصول إلى واجهات برمجة التطبيقات المكشوفة
الأسئلة الشائعة
لماذا يفضل مخترقو العملات المشفرة عملة مونيرو على عملة بيتكوين؟
تُعد عملة مونيرو (XMR) العملة المفضلة لعمليات التعدين الخفي لعدة أسباب: (1) تم تصميم خوارزمية RandomX خصيصًا للعمل بكفاءة على وحدات المعالجة المركزية للمستهلكين ومقاومة تخصص ASIC، مما يجعل دورات وحدة المعالجة المركزية المسروقة تنافسية؛ (2) تجعل ميزات الخصوصية في مونيرو (التوقيعات الحلقية، والعناوين الخفية، وRingCT) من الصعب للغاية تتبع المدفوعات من مجمعات التعدين إلى المهاجمين؛ (3) انخفاض عتبة الربحية مقارنةً ببيتكوين يجعل التعدين على نطاق صغير مجديًا؛ (4) يمكن تعدين XMR بفعالية دون وحدات معالجة الرسومات، مما يجعله متاحًا من نطاق أوسع من الأجهزة المخترقة بما في ذلك إنترنت الأشياء.
كيف يمكنني اكتشاف عمليات التعدين الخفي للعملات الرقمية على جهازي؟
تشمل العلامات ما يلي: (1) استخدام وحدة المعالجة المركزية/وحدة معالجة الرسومات بنسبة تقارب 100% عندما يكون الكمبيوتر في وضع الخمول؛ (2) انخفاض ملحوظ في الأداء أثناء المهام العادية؛ (3) ارتفاع درجة حرارة الجهاز عن المعتاد مع تشغيل المراوح بأقصى سرعة؛ (4) استنزاف غير معتاد لبطارية أجهزة الكمبيوتر المحمولة/الهواتف؛ (5) فواتير كهرباء أعلى من المتوقع. للكشف الدقيق: استخدم مدير المهام (ويندوز) أو مراقب النشاط (ماك) لتحديد العمليات المشبوهة؛ استخدم برنامج أمان مزود بخاصية كشف تعدين العملات الرقمية؛ على الخوادم، راقب الاتصالات الصادرة غير المعتادة إلى عناوين مجمعات التعدين المعروفة.
هل لا يزال التعدين الخفي للعملات المشفرة عبر المتصفح يشكل تهديداً؟
أقل مما كانت عليه خلال ذروة الفترة 2017-2019 بعد إغلاق منصة Coinhive، لكنها لا تزال قائمة. لا تزال بعض المواقع الإلكترونية تُضمّن برامج تعدين العملات الرقمية، ويمكن حقن أكواد جافا سكريبت خبيثة في المواقع الشرعية عبر شبكات إعلانية مخترقة أو ثغرات أمنية في المواقع. يُعدّ التعدين عبر المتصفح أقل ربحيةً لكل ضحية مقارنةً بالأساليب القائمة على البرامج الضارة، مما يدفع المهاجمين إلى استهداف مواقع ذات قيمة أكبر (البنية التحتية السحابية، وشبكات الشركات). تعمل إضافات أمان المتصفح على حظر معظم عمليات التعدين عبر المتصفح بشكل فعّال.
ما هي العواقب القانونية لعمليات تعدين العملات الرقمية؟
يُعدّ التعدين الخفي للعملات الرقمية جريمةً في معظم الدول، إذ يُعرّض المستخدمين لخطر الوصول غير المصرح به إلى أجهزة الكمبيوتر واستخدام مواردها الحاسوبية. وفي الولايات المتحدة، يُخالف هذا الفعل قانون الاحتيال وإساءة استخدام الحاسوب (CFAA). وقد أُلقي القبض على العديد من مُشغّلي التعدين الخفي البارزين وحُوكموا دوليًا. وتراوحت الأحكام الصادرة بحقهم بين الغرامات والسجن لسنوات عديدة، لا سيما عندما استهدفت هذه الجرائم البنية التحتية للشركات أو الحكومات.
كيف يمكن للمؤسسات حماية البنية التحتية السحابية من عمليات التعدين الاحتيالي للعملات المشفرة؟
إجراءات الحماية الرئيسية: (1) تفعيل المصادقة متعددة العوامل على جميع عمليات الوصول إلى وحدة تحكم السحابة؛ (2) تغيير مفاتيح واجهة برمجة التطبيقات وبيانات اعتماد حساب الخدمة بانتظام؛ (3) إعداد تنبيهات الفواتير لرصد أي ارتفاعات غير طبيعية في التكاليف؛ (4) استخدام أدوات أمان السحابة (مركز أمان AWS، مركز قيادة أمان GCP) لمراقبة السلوكيات المتعلقة بالتعدين؛ (5) تطبيق مبدأ أقل الامتيازات على جميع حسابات الخدمة؛ (6) استخدام فحص صور الحاويات للكشف عن برامج التعدين المعروفة؛ (7) مراقبة حركة البيانات الصادرة بحثًا عن اتصالات بعناوين IP الخاصة بمجمعات التعدين المعروفة.









