Sécurité des firmwares de minage : sources officielles, vérification et réponse aux infections
Il y a un fichier firmware sur votre bureau en ce moment même — nommé d’après votre mineur, tiré d’une page qui avait l’air officielle — et votre curseur est au-dessus du bouton de flash. Avant d’appuyer, répondez à une seule question : pouvez-vous prouver d’où vient ce fichier? L’authenticité s’établit par la provenance, et la provenance a trois parties vérifiables : le fichier provient du canal officiel du fournisseur, il correspond à une empreinte SHA-256 publiée par le fournisseur là où il en existe une, et sur les Antminer à firmware signé, la machine elle-même refuse les images que Bitmain n’a pas signées. Une image firmware de minage s’exécute avec le contrôle total d’une machine qui génère des revenus et qui vit sur votre réseau. En janvier 2019, des milliers d’Antminer ont été verrouillés par un maliciel qui se propageait exactement par ce moment-là — des propriétaires flashant un firmware « overclock » téléchargé de sources non officielles. Cette page est la couche de décision pour ce moment. Elle couvre les trois situations qu’un propriétaire de mineur rencontre réellement : vous n’avez pas encore téléchargé, vous avez le fichier et vous êtes sur le point de flasher, et vous pensez qu’un mineur est déjà infecté — avec le canal officiel de chaque fournisseur majeur, ce que chaque fournisseur vous donne réellement pour vérifier, et le chemin de récupération qui se termine avec une machine en laquelle vous avez de nouveau confiance.
Aller à : ce que coûte un mauvais fichier · avant de télécharger · le problème des miroirs · avant de flasher · firmware signé · infection soupçonnée · du firmware qu’on peut lire
Soixante secondes d’histoire : ce que coûte un mauvais fichier
Trois incidents documentés définissent le modèle de menace, et aucun n’est hypothétique.
hAnt, janvier 2019. Un maliciel s’est propagé par un firmware d’« overclocking » tiers pour les Antminer S9, T9 et L3+, téléchargé de sources non officielles. Les machines infectées affichaient une demande de rançon — payez 10 BTC, sinon le maliciel se propagerait à d’autres appareils — et menaçaient de surchauffer le matériel. Les reportages de l’industrie chinoise ont chiffré l’infection en milliers de machines dans les grandes fermes. La récupération qui a fonctionné n’était pas la négociation : c’était un reflash par carte SD avec un firmware propre, machine par machine (Étayé : reportages contemporains de 8BTC et de médias de sécurité).
La fausse boutique Bitmain, 2021. Kaspersky a documenté une campagne d’hameçonnage qui attirait des acheteurs, via des courriels de notification Google Docs, vers un clone professionnel du site Bitmain sur un domaine imitateur, vendant des Antminer S19j « en stock » au prix du marché, paiement crypto seulement, avec un compte à rebours pour mettre la pression (Vérifié : l’analyse publiée par Kaspersky). L’analyse documente la boutique frauduleuse elle-même — et la technique est le point important : les sites clones de marque Bitmain sont des entreprises exécutées professionnellement, et le même scénario de clonage est celui par lequel circule le firmware non officiel.
Antbleed, 2017. Même le firmware d’usine a mérité l’examen : il a été documenté que le firmware Antminer d’origine contenait une capacité d’arrêt à distance, divulguée publiquement en 2017 puis corrigée par Bitmain (historique). Des chercheurs indépendants ont depuis montré que les images firmware d’ASIC peuvent être décompressées et auditées de l’extérieur — le démontage de serhack en 2019, « Unpacking ASIC firmware: AntMiner Exploited », est l’ouvrage de référence, et cette page s’inscrit dans cette tradition d’audit public sur les épaules des géants plutôt que de répéter le détail de son exploit.
Le motif commun aux trois : la porte de l’attaquant, c’est la provenance, pas la cryptographie. Personne n’a cassé SHA-256 — quelqu’un a offert un téléchargement qui sonnait mieux. Les propres consignes de sécurité de Bitmain disent la même chose du côté fournisseur : n’installez pas de firmware non fourni par Bitmain, « surtout le firmware qui prétend aider à overclocker les mineurs des séries S9 ou T9 » (Étayé : support Bitmain, article de prévention des virus). Les versions « performance » non officielles ont historiquement été le vecteur — hAnt est entré par l’une d’elles — et cette généralisation n’a besoin d’accuser personne nommément pour être utile.
Le dossier, en un tableau — des incidents avec des sources publiques crédibles, pas des accusations de forum. Il est court, ce qui est en soi informatif : le motif se répète.
| Année | Incident | Ce qui est documenté | Source |
|---|---|---|---|
| 2017 | Antbleed | Le firmware Antminer d’origine contenait un mécanisme de rappel à distance qui aurait pu servir à arrêter des mineurs à grande échelle. Divulgué publiquement; corrigé par Bitmain. Historique — et l’argument fondateur du firmware auditable. | La divulgation antbleed.com (2017; site maintenant hors ligne — capture d’archive) |
| 2019 | Le démontage firmware de serhack | Le chercheur indépendant serhack a décompressé une image firmware Antminer alors courante et a documenté, entre autres constats, des charges de mise à jour acceptées sans vérification de signature et des identifiants par défaut dans cette génération — une analyse qui précède, et explique, le passage de Bitmain aux images signées. Crédit à qui de droit : c’est le dossier technique. | serhack.me, « Unpacking ASIC firmware » (mai 2019) |
| 2019 | hAnt | Un rançongiciel propagé via un firmware d’« overclock » tiers pour S9/T9/L3+ téléchargé de sources non officielles. Il exigeait 10 BTC sous peine d’infecter 1 000 appareils de plus et menaçait de surchauffer le matériel; les reportages de l’industrie chinoise ont chiffré l’infection en milliers de machines. La récupération exigeait un reflash par carte SD avec un firmware propre. | reportage 8BTC; couverture indépendante par Cyware et PCrisk |
| 2021 | Fausse boutique Bitmain | Kaspersky a documenté une campagne d’hameçonnage utilisant des courriels de notification Google Docs (« BitmainTech mentioned you in a document ») pour attirer des acheteurs vers un clone professionnel du site Bitmain — des S19j « en stock » au prix du marché, paiement crypto seulement, compte à rebours de deux heures. Une arnaque de vente plutôt qu’un téléchargement de firmware, mais la preuve que les sites clones de marque Bitmain sont exécutés assez professionnellement pour tromper des acheteurs prudents. | Kaspersky, avril 2021 |
| — | Correctif CSRF d’ESP-Miner (v2.5.0) | Une vulnérabilité de type cross-site request forgery dans l’interface web AxeOS a été corrigée dans ESP-Miner v2.5.0 — un fait de changelog, et une démonstration de la boucle de sécurité open source qui fonctionne : trouvé en public, corrigé en public, livré dans une version publique. | versions d’ESP-Miner |
Chemin 1 — Vous n’avez pas encore téléchargé : allez au seul bon endroit
L’habitude la plus rentable en sécurité des firmwares de minage ne coûte rien : ne rejoignez jamais un téléchargement de firmware par un résultat de recherche, une annonce de place de marché, une pièce jointe de forum ou un lien que quelqu’un vous a envoyé. Mettez en signet le canal officiel du fournisseur une seule fois, vérifié soigneusement, et ne téléchargez plus jamais qu’à partir du signet. Les incidents de maliciels et d’arnaques de la section précédente ont tous commencé par un lien plausible.
Voici le canal officiel de chaque fournisseur majeur, et — parce que cela varie plus que la plupart des propriétaires ne s’y attendent — ce que chaque fournisseur publie qui vous permet de vérifier un fichier après téléchargement :
| Fournisseur | Canal officiel | Matériel de vérification publié | Statut |
|---|---|---|---|
| Bitmain (Antminer d’origine) | service.bitmain.com/support/download — atteint depuis bitmain.com via Customer Support → Firmware Download → votre modèle | Empreintes de fichiers publiées : Inconnu (nous n’en affirmons aucune). Le mécanisme d’intégrité pratique est la vérification de signature du mineur lui-même au moment de l’installation — voir firmware signé | Étayé (portail + itinéraire selon les articles du support Bitmain) |
| Braiins (Braiins OS / OS+) | braiins.com/os-firmware/download; archive des versions sur downloads.braiins.com | Les deux mécanismes publiés : une empreinte SHA-256 en ligne pour chaque fichier de version sur l’archive de téléchargements (dont la colonne « Signature » affiche actuellement « − »), et une clé publique GPG (braiins-os.gpg.pub) sur la page de téléchargement principale avec l’instruction de vérifier la signature de l’image par GPG — la plus solide histoire de vérification de tous les fournisseurs de firmware industriel recensés |
Vérifié (les deux pages consultées le 2026-08-13) |
| VNish | L’avis du fournisseur lui-même nomme exactement quatre domaines officiels : vnish.group, vnish.us, vnish.cn, vnish.es | Aucune somme de contrôle ni vérification cryptographique de fichier publiée. Les indices d’authenticité énoncés par le fournisseur sont comportementaux : les sites officiels utilisent SSL, les frais de développement du firmware authentique sont de « 2,8 % MAXIMUM du hashrate total ou moins », et « le monitoring ne fonctionnera qu’avec un firmware téléchargé depuis les sites officiels Vnish » | Vérifié (page des sites officiels de vnish.group, consultée le 2026-08-13) |
| Luxor (LuxOS) | luxor.tech/firmware — la livraison passe par les outils LuxOS Commander / LuxOS Installer plutôt que par des binaires téléchargés à la main | Aucune somme de contrôle dans la documentation publique. L’authenticité repose sur l’obtention de l’outil lui-même depuis luxor.tech | Vérifié (docs.luxor.tech, consulté le 2026-08-13) |
| ePIC Blockchain (UMC OS) | epicblockchain.io/support/firmware/ — les boutons de téléchargement mènent aux pages de versions de github.com/epicblockchain | Aucune liste d’empreintes publiée par le fournisseur — mais comme les fichiers vivent sur GitHub Releases, l’empreinte SHA-256 calculée par la plateforme GitHub pour chaque fichier est disponible pour comparaison | Vérifié (consulté le 2026-08-13) |
| Bitaxe (ESP-Miner / AxeOS) | github.com/bitaxeorg/ESP-Miner Releases — le seul canal de diffusion; le flasheur web et l’OTA d’AxeOS s’y alimentent tous deux. Version courante : v2.14.2 | Aucun fichier de sommes de contrôle publié par le projet — mais GitHub attache une empreinte SHA-256 à chaque fichier de version (visible sur la page de la version et dans l’API), donnant une référence calculée par la plateforme | Vérifié (API GitHub, 2026-08-13) |
| DCENT_axe / DCENT_OS (les nôtres) | Le flasheur navigateur /flash/ et les dépôts publics GPL-3.0; pages projet à /dcent-axe/ et /fr/dcent-os/ | Les images d’usine par modèle sur /flash/ sont chacune livrées avec un SHA256 publié; open source, et les images expérimentales sont étiquetées comme telles. Nous nous tenons au même tableau sur lequel nous notons tous les autres | Vérifié (notre propre parc) |
Deux nuances à retenir. Premièrement, ce qui rend un lien officiel, c’est l’endroit où vous l’avez trouvé, pas son apparence. La documentation d’installation de la Braiins Academy pointe certaines images SD héritées vers des dossiers Google Drive — visuellement indiscernables du partage de fichiers de n’importe qui, officiels parce que le lien provient d’academy.braiins.com (Vérifié). Deuxièmement, l’inverse : une organisation GitHub pleine de dépôts aux noms ouverts n’est pas automatiquement un canal de distribution — l’organisation GitHub de Braiins héberge plus de 90 dépôts d’outils open source et n’y distribue aucun binaire de firmware (Vérifié); l’organisation Bitaxe est l’inverse, le seul canal qui existe. Apprenez la forme réelle de votre fournisseur une fois, puis cessez de vous fier aux apparences.
Le problème des miroirs : plusieurs sites « officiels », un seul fournisseur
Cherchez du firmware pour n’importe quel modèle d’Antminer populaire et l’essentiel de ce qui se classe est constitué de portails de téléchargement — certains réhébergent de vrais fichiers, d’autres sont impossibles à rattacher à un fournisseur quelconque. Pour au moins un fournisseur de firmware majeur, la situation est plus crue encore : plusieurs domaines actifs de marque vnish se présentent chacun comme le site officiel, avec des affirmations mutuellement incompatibles — au plus une lignée peut être authentique. L’avis de VNish existe précisément pour ce problème : il nomme vnish.group, vnish.us, vnish.cn et vnish.es comme les quatre seuls domaines officiels, et reconnaît que les utilisateurs cherchant le site officiel « peuvent rencontrer certaines difficultés » (Vérifié : page des sites officiels de vnish.group, consultée le 2026-08-13; les indices comportementaux de l’avis sont cités dans le tableau ci-dessus). Bitmain a publié sa propre version du même avertissement, une « déclaration concernant les sites web frauduleux » affirmant que les sites utilisant le nom et le logo de Bitmain sans autorisation ne sont pas des canaux Bitmain, et que bitmain.com est le seul site web officiel (Étayé : article du support Bitmain).
Nous nous abstenons délibérément de désigner un site de téléchargement tiers comme malveillant — un réhébergement peut porter un fichier intact. C’est exactement le problème : vous ne pouvez pas le savoir. Un binaire réhébergé sans empreinte fournisseur à comparer est invérifiable, et invérifiable, c’est un « non » pour un fichier qui obtient le contrôle total d’une machine qui produit des revenus. Les avis des fournisseurs eux-mêmes, ci-dessus, sont la leçon de sécurité; cette page vous demande simplement d’agir en conséquence.
Chemin 2 — Fichier en main : vérifiez-le avant qu’il touche un mineur
Vous avez téléchargé depuis le canal officiel. Prouvez maintenant que les octets que vous détenez sont les octets que le fournisseur a publiés. Que vous le puissiez dépend du fournisseur — le tableau ci-dessus vous dit dans lequel des trois cas vous êtes.
Cas 1 — le fournisseur publie du matériel de vérification (Braiins). Calculez le SHA-256 de votre fichier et comparez, caractère par caractère :
- Linux :
sha256sum firmware-file.tar.gz - macOS :
shasum -a 256 firmware-file.tar.gz - Windows (PowerShell) :
Get-FileHash .\firmware-file.tar.gz -Algorithm SHA256
- Action : exécutez la commande de votre système sur le fichier téléchargé. Vous devriez voir : une empreinte hexadécimale de 64 caractères. Ce que cela prouve : rien encore — c’est l’empreinte de votre fichier, en attente de comparaison.
- Action : comparez-la au SHA-256 publié à côté de ce fichier exact sur la liste officielle des versions. Vous devriez voir : une correspondance exacte, chaque caractère. Ce que cela prouve : votre fichier est identique octet pour octet au fichier publié par le fournisseur. Un écart d’un seul caractère signifie que ce n’est pas le fichier publié — supprimez-le et téléchargez-le de nouveau depuis le canal officiel. Ne flashez jamais un fichier discordant, et ne l’« essayez pas quand même pour voir ».
Braiins va plus loin que l’empreinte : sa page de téléchargement principale publie aussi une clé publique GPG (braiins-os.gpg.pub) avec l’instruction de vérifier la signature de l’image par GPG — l’empreinte prouve que vos octets correspondent à la liste de l’archive; la signature GPG rattache la version à la propre clé de Braiins. Le mode d’emploi GPG pratique est dans notre guide de vérification de firmware.
Cas 2 — les fichiers vivent sur GitHub Releases (Bitaxe, ePIC). Ni l’un ni l’autre projet ne livre son propre fichier de sommes de contrôle, mais GitHub calcule une empreinte SHA-256 pour chaque fichier de version et l’affiche sur la page de la version (elle est aussi dans le champ digest de l’API des versions). Ouvrez la page officielle de la version, dépliez l’empreinte du fichier, et comparez-la à votre empreinte calculée localement exactement comme ci-dessus (Vérifié : empreintes présentes pour les fichiers d’ESP-Miner v2.14.2). Cela vérifie votre téléchargement contre la copie de GitHub — ce qui, combiné au fait que l’identité de l’organisation (bitaxeorg, epicblockchain) est le canal canonique, constitue l’histoire d’authenticité pratique de ces projets.
Cas 3 — aucune référence publiée n’existe (Bitmain, VNish, LuxOS). L’honnêteté avant le rituel : calculer une empreinte sans rien d’officiel à comparer ne vérifie rien. Pour ces fournisseurs, votre vérification, c’est le canal — la discipline du signet du Chemin 1, plus les mécanismes propres à chaque fournisseur : la vérification de signature embarquée de Bitmain rejette les images trafiquées ou non officielles au moment de l’installation (section suivante), VNish publie des indices comportementaux (plafond des frais de développement, compatibilité du monitoring), et LuxOS est livré par l’outillage du fournisseur plutôt que par des binaires isolés. Une habitude d’empreinte authentiquement utile demeure même ici : notez le SHA-256 de votre fichier au moment du téléchargement. Vous ne pouvez pas prouver qu’il est authentique, mais vous pourrez prouver plus tard que le fichier flashé est le fichier téléchargé — ce qui compte le jour où quelque chose tourne mal.
Firmware signé : quand le mineur vérifie lui-même le fichier
Depuis 2019, Bitmain livre des générations de « security firmware » dont les traits définitoires sont une fonction de signature du firmware et un SSH désactivé — positionnées par Bitmain comme une protection contre « les moyens illégaux de pirater les mineurs, en bloquant les canaux de transmission des virus et les attaques à distance » (Étayé : le Q&R ANTMINER Security Firmwares de Bitmain). Le comportement observable sur ces unités : les noms de fichiers des versions signées se terminent par « sig », l’installation du security firmware est à sens unique — la rétrogradation n’est pas possible — et téléverser une image non signée échoue avec « System upgrade failed – signature not found!!! ». La génération originale du Q&R couvrait les S17, T17, S17 Pro, S15, T15, S9, S9i, S9j, L3+, DR5 et Z11 (Étayé). L’outillage tiers documente le même symptôme courant sous la forme « Firmware installation failed – missing signature » (Étayé : documentation de support d’Awesome Miner).
Le verrou s’est resserré depuis. À partir de mars 2024, Bitmain a livré des cartes de contrôle Amlogic avec des verrous de firmware qui bloquent entièrement l’installation de firmware tiers — les unités des séries S19/S21 avec des cartes Amlogic postérieures à 03/2024 exigent une procédure de déverrouillage documentée avant que Braiins OS+, VNish ou LuxOS puissent être installés (Étayé : notes de compatibilité des fournisseurs tiers; Bitmain ne documente pas lui-même les dates du verrou). Et le firmware d’origine publié après septembre 2025 verrouillerait le chemin de rétrogradation par carte SD et désactiverait le port micro-USB (Étayé, même sourcing). Nous suivons chacun de ces événements, par fournisseur et par génération, sur le suivi des verrous et événements de sécurité des firmwares ASIC — consultez-le avant de rien supposer sur la génération de votre unité.
Lisez la vérification de signature honnêtement, parce qu’elle coupe dans les deux sens. Quand vous vouliez flasher du firmware d’origine et que le mineur rejette un fichier avec une erreur de signature, c’est le système qui fonctionne — la machine vient de refuser une image que Bitmain n’a jamais signée, soit précisément ce qu’elle ferait d’une image piégée. Quand vous avez choisi un firmware alternatif, le même mécanisme est le mur entre vous et votre propre matériel — le compromis que nous examinons dans Le verrou Amlogic : pourquoi Bitmain peut briquer votre mineur. Les deux affirmations sont vraies en même temps; une fonction de sécurité et un mécanisme de verrouillage propriétaire peuvent être le même code. La même architecture a maintenant atteint les petits mineurs aussi : certains matériels clones de classe ESP32 livrent des builds avec signature Secure Boot V2 au niveau de la flash — voir la page firmware Hammer Miner pour un cas documenté, établi par notre propre rétro-ingénierie.
Chemin 3 — Vous pensez qu’un mineur est infecté
Les infections modernes s’annoncent rarement par un écran de rançon comme le faisait hAnt. Sur le matériel de génération S19/S21, les indices sont plus discrets, et deux d’entre eux sont presque définitifs :
- Un pool que vous n’avez jamais configuré — apparaît typiquement comme une troisième entrée de pool, parfois visible seulement dans le fichier de configuration plutôt que dans le tableau de bord. Votre machine paie quelqu’un d’autre avec votre électricité.
- Une configuration qui revient après redémarrage — vous corrigez les réglages de pool, redémarrez, et l’entrée étrangère est de retour. Quelque chose de plus persistant que l’interface web les réécrit.
- Signes secondaires : hashrate côté pool durablement inférieur à ce que le tableau de bord affiche; identifiants qui cessent de fonctionner; SSH ou interface web qui se comporte différemment de l’origine.
Les mêmes indices, en tableau de triage :
| Symptôme | Ce que ça indique | Premier geste |
|---|---|---|
| Un pool que vous n’avez jamais configuré apparaît dans la liste des pools — souvent dans la dernière case | Compromission du firmware ou de la configuration détournant une part de votre hashrate | Capturez l’écran, puis isolez la machine. Ne vous contentez pas de supprimer l’entrée et de passer à autre chose — ce qui l’a écrite peut l’écrire de nouveau. |
| Les réglages reviennent après chaque redémarrage — pools, mots de passe ou configuration réseau corrigés reviennent modifiés | Une modification persistante qui se réapplique au démarrage | Cessez de vous battre avec l’interface web. Une machine qui défait vos changements a besoin d’un effacement et d’un reflash, pas d’une quatrième tentative de sauvegarde du formulaire. |
| Le hashrate côté pool reste sous le hashrate côté machine par une marge stable | Possiblement un détournement — mais les causes bénignes (rejets, réseau, variance de chance) sont courantes | Comparez sur 24 h et plus. Si l’écart est stable et inexpliqué, traitez la machine comme suspecte et examinez soigneusement la liste des pools. |
| Interface web verrouillée, identifiants modifiés tout seuls, ou bannière de rançon | La classe d’infection manifeste documentée depuis hAnt (2019) | Isolez immédiatement. La récupération est un reflash, pas une négociation. |
Si vous voyez les deux premiers, cessez de traiter cela comme un problème de configuration. Voici le chemin de décision :
- Isolez d’abord. Débranchez la machine du réseau avant toute autre chose, et traitez chaque mineur du même segment réseau comme suspect jusqu’à vérification individuelle — historiquement, les infections dans les fermes de minage ne sont pas restées sur une seule machine. Notre guide pour identifier et isoler les mineurs infectés couvre l’étape de confinement en détail.
- Ne « nettoyez » pas une infection active par sa propre interface web en croyant l’affaire réglée. Un firmware compromis contrôle ce que sa propre interface vous montre et ce qu’une mise à niveau paraît faire. La récupération digne de confiance sur cette classe de matériel est celle qui a fonctionné contre hAnt : effacer et reflasher par carte SD avec une image vérifiée, pour que la machine démarre sur des octets que vous contrôlez plutôt que sur des octets que l’infection contrôle. Les procédures sont dans notre guide de prévention et de suppression des virus de mineurs ASIC et dans le plus ancien mais toujours pertinent guide sur les ASIC infectés.
- L’image de récupération doit elle-même passer les Chemins 1 et 2. C’est la boucle qui referme la page : une récupération d’infection faite avec une image non vérifiée d’un site de réhébergement n’est pas une récupération, c’est une réinstallation. Canal officiel, vérification d’empreinte là où il en existe une, image signée là où la plateforme l’impose.
- Après le reflash : changez les mots de passe du mineur, faites tourner les identifiants de pool, confirmez que la liste des pools est la vôtre, et surveillez le hashrate côté pool quelques jours — le symptôme qui a trouvé l’infection est aussi le moniteur le moins cher de son retour.
L’angle de l’auditabilité : du firmware que vous pouvez lire
Tout ce qui précède est une défense sous asymétrie d’information : avec un firmware fermé, la discipline de provenance est le seul outil que vous avez, parce que personne hors du fournisseur ne peut lire ce qu’une image fait. Le firmware open source ne rend pas la discipline superflue — vous vérifiez toujours ce que vous téléchargez — mais il change ce qui est connaissable. Les événements de sécurité se passent en public : quand ESP-Miner a livré un correctif CSRF dans la v2.5.0, il est arrivé comme une entrée de changelog visible dans une base de code auditable — divulgation et correctif au grand jour, le processus fonctionnant comme prévu. La pile ESP-Miner/AxeOS qui fait tourner le Bitaxe est entièrement ouverte; Mujina, le firmware multifournisseur sous licence GPL de la 256 Foundation, étend le même principe vers le matériel industriel; et notre propre DCENT_OS est GPL-3.0 avec des frais de développement par défaut de 0 % — son modèle de signature et de sécurité est documenté sur la page de sécurité du firmware DCENT_OS. Pour être clair sur ce que nous ne disons pas : le firmware fermé n’est pas malveillant par nature, et les fournisseurs fermés établis pratiquent une vraie ingénierie de versions. La différence, c’est qui peut vérifier — et après les soixante secondes d’histoire en haut de cette page, « qui peut vérifier » est tout le sujet. Explorez le paysage dans notre guide des options de firmware de minage open source et le registre du minage open source.
Dernière vérification du dossier : 2026-08-13. Les canaux des fournisseurs, les pratiques de sommes de contrôle et chaque chaîne d’avis citée ont été recontrôlés contre les pages fournisseurs en ligne à cette date.
Questions sur la sécurité des firmwares de minage
Comment savoir si un fichier firmware Antminer est un faux?
Habituellement pas en regardant le fichier — une image reconditionnée peut être visuellement identique à une vraie. L’authenticité s’établit par la provenance : le fichier provient du canal officiel du fournisseur (pour Bitmain, le portail de téléchargement service.bitmain.com atteint depuis bitmain.com), il correspond à une empreinte publiée par le fournisseur là où il en existe une, et sur les Antminer à firmware signé, la machine elle-même refusera les images que Bitmain n’a pas signées. Si un fichier est arrivé par une annonce de recherche, une place de marché, un forum ou un lien de clavardage, traitez-le comme un faux firmware antminer potentiel — invérifiable — et téléchargez-le de nouveau depuis le canal officiel.
Où télécharger le firmware Antminer officiel?
Depuis le propre portail de téléchargement de Bitmain à service.bitmain.com/support/download, atteint depuis bitmain.com via Customer Support → Firmware Download en sélectionnant votre modèle. La déclaration antifraude publiée par Bitmain nomme bitmain.com comme son seul site web officiel. Le firmware des mêmes modèles offert ailleurs est au mieux un réhébergement — et sans empreinte de référence publiée par Bitmain, il n’existe aucun moyen de vérifier une copie réhébergée après coup.
Comment vérifier un téléchargement de firmware avec SHA-256?
Calculez l’empreinte du fichier — sha256sum fichier sur Linux, shasum -a 256 fichier sur macOS, Get-FileHash .\fichier -Algorithm SHA256 dans PowerShell sous Windows — et comparez-la caractère par caractère à la référence officielle : Braiins publie un SHA-256 à côté de chaque fichier sur downloads.braiins.com et une clé publique GPG avec instructions de vérification GPG sur sa page de téléchargement principale, et les projets hébergés sur GitHub (ESP-Miner du Bitaxe, ePIC) portent une empreinte SHA-256 calculée par la plateforme sur chaque fichier de version. Toute discordance signifie que le fichier n’est pas le fichier publié : supprimez et retéléchargez. VNish et LuxOS ne publient pas d’empreintes de référence; pour eux, la vérification est l’usage du canal officiel lui-même.
Quels sont les signes que le firmware de mon mineur ASIC est infecté?
Les deux signes les plus forts sur le matériel moderne : une entrée de pool que vous n’avez jamais configurée (souvent un troisième pool, parfois visible seulement dans le fichier de configuration), et des réglages qui reviennent après chaque redémarrage malgré vos corrections. Les signes secondaires incluent un hashrate côté pool durablement inférieur au chiffre du tableau de bord et des identifiants de connexion qui cessent de fonctionner. N’importe lequel de ces signes justifie d’isoler immédiatement la machine du réseau et de vérifier ses voisines.
Comment supprimer un maliciel d’un mineur ASIC?
Isolez le mineur du réseau, puis effacez-le et reflashez-le par carte SD avec une image firmware vérifiée — ne faites pas confiance à un « nettoyage » effectué par l’interface web du firmware compromis, que l’infection contrôle. L’image de récupération doit provenir du canal officiel du fournisseur et passer la vérification qui existe pour elle (SHA-256 publié, signature GPG, empreinte GitHub, ou la vérification de signature du mineur lui-même). Ensuite, changez les mots de passe, faites tourner les identifiants de pool et surveillez le hashrate côté pool. Les procédures pas à pas sont dans notre guide de prévention et de suppression des virus de mineurs ASIC.
Le firmware de minage alternatif est-il sécuritaire à installer?
Un firmware alternatif établi, obtenu du canal officiel du fournisseur, est une classe de risque différente d’un build « performance » aléatoire sur un portail de téléchargement — les incidents de maliciels documentés sont entrés par des réhébergements non officiels et des images d’overclock trop belles pour être vraies, pas par des versions officielles. Jugez la sécurité sur des faits vérifiables : un canal officiel que vous pouvez mettre en signet, une grille de frais de développement publiée, du matériel de vérification (Braiins publie un SHA-256 par fichier et une clé GPG; les projets open source ajoutent une source auditable), et une documentation d’installation honnête. Sur les Antminer Amlogic postérieurs à mars 2024, notez qu’installer tout firmware tiers exige d’abord un déverrouillage documenté — voir notre suivi des verrous firmware pour l’état courant de votre modèle.
Le firmware Bitmain signé protège-t-il contre les images malveillantes?
Contre les images d’installation trafiquées, oui : les générations à firmware signé refusent tout ce que Bitmain n’a pas signé, échouant avec « signature not found » au moment de l’installation, et la rétrogradation hors du firmware signé est bloquée. C’est un vrai filet de sécurité — et le même mécanisme bloque aussi le firmware tiers légitime, ce qui explique pourquoi le paysage des verrous (security firmware 2019, verrou Amlogic de mars 2024, restrictions SD post-septembre 2025) importe aux acheteurs. Nous le suivons événement par événement sur le suivi des verrous firmware ASIC.
Pourquoi mon Antminer dit-il « signature not found » quand je flashe?
Votre mineur exécute le security firmware de Bitmain, qui n’accepte que les images signées cryptographiquement par Bitmain — l’erreur d’origine est « System upgrade failed – signature not found!!! » (certains outils la rapportent comme « missing signature »). Si vous flashiez une image d’origine officielle, prenez le fichier de votre modèle exact sur le portail de Bitmain; notez que les générations signées refusent aussi les rétrogradations. Si vous flashiez un firmware tiers, la vérification de signature est le verrou qui fonctionne comme conçu — sur les cartes Amlogic postérieures à mars 2024, une procédure de déverrouillage documentée est requise d’abord, couverte sur notre suivi des verrous firmware ASIC.
Pages connexes
- Comment vérifier l’authenticité d’un firmware de minage : guide SHA-256 et GPG — le compagnon pratique du Chemin 2 (en anglais)
- Suivi des verrous et événements de sécurité des firmwares ASIC — événements de signature et de verrouillage par fournisseur, tenus à jour
- Le verrou Amlogic : pourquoi Bitmain peut briquer votre mineur
- Guide de prévention et de suppression des virus de mineurs ASIC — les procédures derrière le Chemin 3 (en anglais)
- Identifier et isoler les mineurs infectés sur votre réseau (en anglais)
- ASIC infectés : une menace grandissante (en anglais)
- Sécurité du firmware DCENT_OS — comment notre propre firmware gère la signature et la vérification (en anglais)
- Comparaison des firmwares de minage 2026 — choisir entre les firmwares que cette page vous apprend à obtenir en sécurité
Produits, réparations et guides connexes
- comment D-Central diagnostique les réparations ASIC
- bibliothèque de dépannage ASIC
- manuels ASIC et guides de réparation
- hashboards de remplacement
- cartes de contrôle ASIC
- blocs d’alimentation ASIC
- hashboard de remplacement pour la famille S19
- carte de contrôle de remplacement C52
- bloc d’alimentation APW12 pour S19
- comparer les specs dans la base de mineurs ASIC
- comparer les specs des mineurs ASIC
- base de mineurs ASIC
- services de réparation ASIC
- specs et rentabilité de l’Antminer S19
- acheter un Antminer S19 testé
- guide d’entretien Antminer S19
- service de réparation Antminer S19
- specs de l’Antminer S21
- Bitmain Antminer S21
- guide d’entretien Antminer S21
- puce BM1370BC pour S21 Pro
- specs de l’Antminer S9
- Bitmain Antminer S9
- guide d’entretien Antminer S9
- ensemble de pièces de réparation de hashboard S9
Dernière révision: 13 août 2026.
