全球数亿汽车轮胎正全天候向外界广播行踪
很多人以为,把智能手机留在家里、拔掉车载GPS、关上自家车库门,行踪就能不被外界掌握。实际上,只要车轮还在转动,甚至只是静静停在路边,轮胎就可能以每分钟一次的频率,用无线电向方圆50米内的接收设备广播:“我在这里,我属于这辆车,我刚刚出门了。”这是欧洲网络安全专家近期向外界揭示的现实。2026年2月下旬,西班牙马德里IMDEA Networks研究所、卡洛斯三世大学以及瑞士联邦国防采购局网络防御校园(armasuisse CYD Campus)联合发布了研究论文《藏不住你的步态:从被动TPMS测量推断汽车运动模式》(Can’t Hide Your Stride)。
研究团队使用一套成本低廉、任何人都能组装的设备,在欧洲街头监测了10周,捕获了超过20000辆汽车的行踪以及600万条无线电报文。研究人员无需查看车牌,就还原出了多位车主的完整作息轨迹。
这项实验的硬件成本很低。研究团队没有动用昂贵雷达或入侵卫星网络,仅使用5台售价约100美元(约合700元人民币)的树莓派微型电脑,配合开源软件定义无线电(RTL-SDR)电视棒,安装在临街办公室的窗台上。
这5台设备在10周内捕获了600万条胎压监测报文,记录了2万多辆过路车的无线指纹。为验证这套追踪网络的效果,团队招募了12辆经授权的私家车作为实验样本。
研究人员调出这12辆车的数据后发现,车主的日常生活轨迹在数据图表上清晰可见:
某辆车每天清晨8:00驶入接收范围,下午17:00离开,规律稳定;
某天中午12:15车辆离开,13:10重新出现,对应一次约一小时的外出就餐;
每周五该车信号全天消失,与其居家办公的排班完全吻合;
另一辆车在下班数小时后的深夜出现在附近道路,车主实际参加了夜间研修班;
由于胎压数据明文传输,后备箱是否载有重物、车上乘坐人数等,都能通过胎压数值的细微变化推断。
与传统的道路抓拍监控(ALPR)相比,这种追踪方式不需要视线对准和光线照明,无线电波可以直接穿透建筑物墙壁与车身。即使车辆停在地下车库或高墙之后,路边的接收器仍能接收到轮胎发出的信号。
很多人疑惑,完好的轮胎为什么会主动向外发射信号。这背后是安全初衷与安全工程脱节的典型问题。
在汽车工业史上,轮胎漏气是导致高速失控与爆胎翻车的主要原因。
2000年代初,美国出台《TREAD法案》,随后欧盟、中国等主要汽车市场也陆续出台强制性国家标准,要求所有新出厂的乘用车强制安装胎压监测系统(TPMS)。
在具体技术实现上,行业分化为两大派系:
间接式(iTPMS):不安装独立传感器,而是利用轮速传感器监测四个车轮的转速差。轮胎亏气后直径变小,转速即出现异常。大众集团旗下部分车型采用这一方案。由于几乎不发射额外无线电波,间接式方案未受此次研究影响。
直接式(dTPMS):本次研究关注的重点。丰田、奔驰、雷诺、现代等众多车企普遍采用直接式方案。工程师在轮胎气门嘴内侧安装集成压力传感器、温度传感器、微型电池与射频发射芯片的硬件模块。为让车内仪表盘识别报警的轮胎,每个传感器在出厂时都烧录了24至32位的全球唯一固定硬件ID。
传感器测得数据后,以315 MHz或433 MHz的免许可无线电频段、约20 kbps的速率向外发送。
问题在于,二十年来绝大多数车企发射的报文均为明文,数据传输未加密、未校验身份,也没有动态随机混淆机制。每包无线电信号中均包含传感器固定ID、实时气压、实时温度、电池状态等信息。
各汽车品牌的发射策略有所不同:
丰田系:车辆熄火停驶后,传感器仍会周期性广播;
雷诺等欧系品牌:运动触发,车轮转动后以30至60秒的间隔广播;
福特、日产:发射频率介于两者之间。
有观点认为,单个传感器的32位ID只是一串随机数,无法直接对应车牌号或车架号(VIN),即使信号被捕获也难以实现追踪。X(原Twitter)上也有网友提出类似疑问。
但IMDEA的研究人员通过数学算法解决了这一问题,一辆车有四只轮胎,四只独立的轮胎传感器安装在同一辆车上,在空间和时间上高度绑定。研究团队开发了基于Jaccard相似度指数的时间窗聚类算法:当接收器在1分钟时间窗口内反复捕捉到相同的4个(或3个)传感器ID同时出现、移动和消失时,系统会以较高置信度将其识别为同一辆特定汽车。
实验表明,仅抓取单轮信号时,受无线电碰撞和遮挡影响,追踪成功率中位数约为40%;采用四轮联合判定后,识别准确率接近100%。此外,只需在居民楼下或公司专属停车位旁放置接收器,记录某天清晨从该车位驶出的4个轮胎ID,即可将车辆与车主身份关联。此后,车辆只要经过路边装有SDR接收器的路口,行踪就会被记录并打上时间戳。
胎压传感器的安全隐患多年前已引起安全专家关注。2010年,在美国顶尖安全学术会议USENIX Security上,南卡罗来纳大学与罗格斯大学的研究者发表论文,证明TPMS信号可被伪造和窃听,甚至可以邻车发起无线电欺骗,触发行驶中车辆的爆胎报警灯。
既然16年前已有预警,为何此次研究仍引发广泛关注?因为实施攻击的门槛发生了显著变化。2010年,复现这类攻击需要昂贵的实验室级软件无线电设备(如USRP)和高深的代码能力;到2026年,随着RTL-SDR电视棒普及和开源无线电解码项目(如rtl_433)成熟,具备一定电脑知识的人花费几百元购买配件、参照开源教程编写代码,即可接收整条街的轮胎信号。
财经与科技评论博主Hedgie在社交平台发文指出:“这些系统广播未加密的唯一标识符已经很多年了。漏洞存在已久,引发公众关注则是新鲜事。这也是功能设计优先、安全与隐私设计严重缺位的典型案例。”
手机操作系统发现漏洞后,厂商可通过OTA固件更新在数天内修复全球数亿台设备,但汽车轮胎中的漏洞难以通过同样方式修复。在现有工业体系下,存量车辆几乎无法解决这一问题。
直接式胎压传感器的物理限制包括:
为承受轮胎内部的高压环境和高速旋转的离心力,传感器主板和不可充电电池被环氧树脂胶封死在塑料壳内;
一枚纽扣电池需支撑传感器连续工作5至10年,微控制器算力有限,无法运行高强度非对称加密算法(如RSA或ECC);
传感器仅支持单向或低频(125 kHz)单工唤醒,无法通过车机4G/5G网络接收远程空中升级(OTA)。
受此限制,修补存量车辆漏洞的唯一办法是更换硬件:将车开进修理厂,拆下轮胎,更换支持动态加密的气门嘴传感器,并重新做动平衡。高昂的召回成本令车企望而却步,普通车主也难以自费更换。
近年来,联合国欧洲经济委员会推行了针对智能网联汽车的UN R155网络安全强制法规,要求汽车制造商建立全生命周期的网络安全管理体系。但在具体认证与执行清单中,TPMS这类传感器链路至今仍未纳入强制安全认证的核心范围。
回到普通人的现实生活,是否需要对这一问题过度担忧?安全从业者普遍认为,对于大多数人而言,随身携带、全天候联网、安装大量商业App的智能手机才是隐私泄露的最大源头,专门部署设备拦截轮胎气压信号的情况并不常见。
但这项研究的警示意义超出胎压追踪本身。在过去三十年的智能化与自动化浪潮中,大量边缘硬件在设计时只注重功能实现,忽视了安全问题。从智能电视的后台遥测、酒店智能门锁的明文广播,到汽车轮胎中的胎压芯片,这些设备在发明时未能预见其安全风险;当万物互联的算力成本大幅降低后,这些缺乏防护的协议便可能成为城市中潜在的监控手段。
当人们关掉引擎、放下手机,以为获得独处与安宁时,车内的轮胎传感器仍在持续广播固定的标识。在这个时代,绝对的隐私隐形几乎不复存在。
点评
页:
[1]