玩AI绘图、视频生成的小伙伴,几乎没人能绕开 ComfyUI。凭借模块化节点、极致可控的工作流、轻量化高性能的优势,它早已成为AI创作者的主力工具。
但最近两年,一个隐秘的风险正在大量收割普通用户:来路不明的ComfyUI自定义节点,暗藏加密挖矿木马。
很多人明明没跑图、没渲染,电脑GPU、CPU满载发烫,电费悄悄暴涨,甚至后台算力被恶意劫持,自己却浑然不知。今天就用通俗直白的话,拆解ComfyUI节点挖矿的完整逻辑、攻击套路、真实危害,以及普通人就能落地的防护方法。
一、先搞懂:什么是ComfyUI节点?
很多新手只管用,却不懂底层逻辑,这也是被挖矿木马盯上的核心原因。
简单来说,ComfyUI 所有功能都是由「节点」拼接而成的。
官方自带的核心节点,是干净、安全的基础模块,负责采样、降噪、调色、分辨率调整等基础功能,仅执行AI绘图、渲染任务,无任何多余后台行为。
而大家日常安装的 自定义节点(第三方节点),是社区开发者开源上传的扩展模块,作用是补齐官方短板:高清修复、批量处理、特效增强、视频帧合成、抠图优化等。
正是因为自定义节点开源、无严格审核、安装门槛极低,成了黑客植入挖矿程序的最佳载体。用户只需一键安装扩展,恶意代码就会静默入驻设备。
二、高危预警:ComfyUI节点挖矿到底是什么?
这里说的「节点挖矿」,不是正规功能,而是恶意攻击行为。
黑客将加密挖矿木马隐藏在看似正常的ComfyUI自定义节点中,用户安装节点后,木马会静默驻留后台,偷偷占用你的CPU、GPU算力,为黑客挖掘虚拟货币,全程无弹窗、无提示,隐蔽性极强。
近两年这类攻击已经形成规模化黑产,根据2026年多家安全机构监测数据,已有超1000个公开暴露的ComfyUI服务器实例被批量劫持,沦为挖矿肉鸡节点,普通个人用户中招数量更是不计其数。
1. 挖矿节点的核心特征(极度隐蔽)
- 延时触发:最阴险的套路!部分恶意节点不会安装即启动,而是设置30天延时触发期,用户初期使用毫无异常,彻底放松警惕后,后台悄悄启动挖矿进程
- 伪装正规功能:节点名称、介绍、适配功能完全贴合AI创作需求,比如高清增强、批量渲染、画质修复等,甚至能正常使用,让用户误以为是优质开源扩展
- 进程隐藏:挖矿进程会伪装成系统进程、Python后台进程,普通任务管理器根本无法识别,不会轻易被发现
- 双重牟利:被劫持的设备不仅会被用来挖矿,还会被接入代理僵尸网络,为黑客提供代理流量变现,一机多利用
2. 主流挖矿币种与工具
目前黑产通过ComfyUI节点劫持算力,主要挖掘两种币种,搭配专业挖矿工具:
- 门罗币(Monero):通过 XMRig 工具利用CPU算力挖掘
- Conflux币:通过 lolMiner 工具占用GPU显存与算力挖掘
所有挖矿收益全部流入黑客控制的钱包地址,用户全程零收益,只会白白损耗设备、消耗电费。
三、恶意挖矿节点的完整入侵流程
整个过程全自动、静默化,普通人几乎无法察觉,完整链路分为4步:
第一步:伪装引流,积累热度
黑客将恶意节点上传至GitHub、第三方扩展站、各类ComfyUI分享社群,包装成「超级画质增强」「极速批量出图」「无损视频渲染」等热门工具,通过刷star、刷好评积累热度,不少高危节点曾收获数百GitHub星标,极具迷惑性。
第二步:一键安装,静默植入
用户通过ComfyUI-Manager一键安装扩展,无需审核、无需校验,恶意代码直接随节点文件入驻本地设备,同时会自动下载挖矿二进制文件,潜伏在系统临时目录中。
第三步:延时启动,算力劫持
等待预设潜伏期结束,后台自动唤醒XMRig、lolMiner挖矿进程,持续占用CPU、GPU闲置算力,哪怕用户未运行ComfyUI,挖矿程序也会后台常驻运行。
第四步:远程控控,持续牟利
被入侵的设备会接入黑客搭建的Flask架构C2中控后台,黑客可远程调控挖矿算力、切换挖矿币种,同时将设备纳入僵尸网络,持续榨取设备价值。
四、中招后的真实危害,不止是费电费显卡
很多人觉得「偷偷挖矿而已,不影响我用就行」,实则危害远超想象:
- 硬件极速老化:长期满载运行GPU、CPU,温度持续偏高,会导致显卡显存老化、主板损耗,大幅缩短设备使用寿命,频繁出现卡顿、闪退故障
- 电费无故暴涨:挖矿算力功耗极高,后台24小时挂机运行,每月电费会凭空多出几十到上百元
- 设备卡顿瘫痪:算力被占用后,ComfyUI出图、渲染速度大幅变慢,电脑日常办公、追剧、游戏都会出现严重卡顿
- 隐私与安全风险:恶意节点附带的木马具备联网权限,可能窃取本地文件、账号信息、工作流数据,同时设备沦为肉鸡后,易被用于网络攻击,让用户承担连带风险
- 集群沦陷风险:如果是工作室、云服务器部署的多设备ComfyUI环境,单点中招会快速扩散,批量劫持集群算力
五、30秒自查:你的电脑有没有被偷偷挖矿?
不用复杂操作,普通用户通过3个现象即可快速排查:
1. 硬件状态异常
未运行任何大型软件、未跑图渲染,显卡风扇狂转、机身发烫,任务管理器显示GPU/CPU占用率持续居高不下,且无明确对应进程。
2. 进程异常排查
后台出现陌生的XMRig、lolMiner、ghost.sh 相关进程,或无名Python进程长期占用高算力,大概率是挖矿木马。
3. 网络异常
设备闲置时,仍有持续的外网高流量上传、下载记录,大概率是木马在连接黑客矿池服务器同步数据。
六、终极防护:彻底杜绝节点挖矿风险
结合安全厂商监测的攻击特征,给大家整理了一套简单、零门槛、百分百有效的防护方案:
1. 严控节点安装来源(核心!)
拒绝小众论坛、陌生社群、网盘打包的「合集节点」「万能扩展」,这类资源是挖矿木马重灾区。优先安装官方收录、更新活跃、源码透明、评论正常的开源节点,避开长期不更新、简介夸大、无详细日志的小众节点。
2. 禁止公网裸奔部署
不要将ComfyUI端口直接暴露在公网,不设置无密码访问,避免被黑客扫描工具批量探测、自动植入恶意节点与挖矿程序,绝大多数服务器中招案例,都是公网裸奔导致。
3. 定期清理陌生扩展
定期打开自定义节点文件夹,删除自己未主动安装、不知名、长期闲置的扩展模块,不要一次性安装大量冷门节点,减少入侵风险面。
4. 隔离运行,降低风险
专业用户可通过虚拟机、Docker容器运行ComfyUI,即使不慎中招,也能快速隔离、清除木马,避免影响本机系统与数据。
5. 异常及时处置
一旦发现算力异常、温度异常,立即关闭ComfyUI、断开网络,卸载近期安装的陌生节点,重启设备后排查后台进程,必要时直接重置环境。
七、写在最后
ComfyUI节点本身是AI创作的利器,安全风险从来不在工具本身,而在无审核的第三方扩展与松懈的使用习惯。
黑客正是抓住了大家「随便装扩展、懒得校验、忽略后台异常」的漏洞,批量劫持普通用户的设备算力牟利。看似不起眼的小众节点,背后可能就是一套成熟的黑产挖矿体系。
玩AI创作,高效出图固然重要,但守住设备安全、避免算力被白嫖、硬件被损耗,才是长久之计。不装陌生节点、不裸奔部署、定期自查后台,就能规避99%的ComfyUI挖矿风险。
如果你身边也有玩ComfyUI的朋友,赶紧转发提醒,别让你的显卡默默为黑客打工!