7月初,印度德里街头出现了一幕让所有人都没想到的场景:正在行驶的电动三轮车,毫无征兆地停在路中间不动了。
没有机械故障,不是电池没电,而是有人在十几米外掏出手机,打开一个App,点了一下“关闭放电”按钮。
离谱的是,这件事迅速从恶作剧变成了生意——有人专门蹲守在路边,等车停了以后跑过去向司机索要200卢比“维修费”。
一部中国公司开发的电池管理App,怎么就成了远程劫车工具?而下架三款App之后,印度街头那些敞着蓝牙大门的三轮车,真的安全了吗?
![]()
一个裸露的蓝牙接口
这件事的技术门槛低到让人后背发凉,涉事的App叫BAT-BMS,由深圳一家叫作格林能源的公司开发,本来是一款再正常不过的电池监测工具。
它的设计初衷没什么问题:通过蓝牙连接锂电池组,让司机随时查看电量、电压、电池温度,还能控制充放电。
但问题出在用的地方——印度市面上大量廉价电动三轮车配置的锂电池组虽然装了蓝牙模块,却从来没有人给这个蓝牙接口加过一把锁。
没有密码,没有身份验证,任何人的手机只要在十到十五米的范围内打开App扫一下,就能直接连接上车辆的电池系统。
连接上去以后,App界面上那个“放电开关”按钮,就成了远程控车的一把万能钥匙。点一下,车就断了电,司机被晾在路中间一脸懵。
![]()
社交媒体上很快冒出一大堆视频,有人把它当整蛊游戏拍,有人甚至出教程教别人怎么找目标、怎么连蓝牙、怎么按那个“关闭”按钮。中央邦乌贾因那边更是出了具体案子:一个年轻人用这个漏洞让三轮车趴窝之后,装模作样走过去,对司机说“我能修,给200卢比就行”。
司机不知道发生了什么,以为是车坏了,乖乖掏了钱。被坑完了才发现,这根本不是故障,是被人远程“截停”了。
印度电子与信息技术部秘书克里希南随后证实,相关部门已经注意到了这个App被滥用的情况。
7月3日,印度政府下了命令,要求谷歌和苹果应用商店把BAT-BMS、Lossigy和Epoch-i-ion三款中国电池管理App全部下架。德里运输局局长潘卡·辛格也表示,运输部门已经启动调查。
可问题是,下架App能挡住那些手里已经装了软件的人吗?网络安全专家们心知肚明:只要那些蓝牙接口没锁的电池还在路上跑,只要还能通过侧载或者VPN拿到App安装包,这场“恶作剧”随时可以卷土重来。
![]()
谁该为这个漏洞买单?
真正值得追问的是:这些电池为什么连个最基本的密码都不设?答案说出来其实有点难堪——因为省成本。
在技术层面,这其实是一个再简单不过的问题。BAT-BMS这个App本身没有安全漏洞,没有后门,没有预留任何恶意功能。它就是一个正常的、好用的电池管理工具。真正被省掉的,是硬件端的身份认证环节。
印度大量电动三轮车走的是极致性价比路线,在供应商报价环节,一片不带密码认证的蓝牙芯片,比带安全芯片的便宜几毛钱。
多加一个密码功能,意味着要改固件、要做调试,对追求“能跑就行”的组装厂来说,这笔成本省得理直气壮。
![]()
但这背后暴露的,其实是印度电动车产业链一个更深层次的尴尬。那些满大街跑的贴着“印度制造”的电动三轮车,核心部件——电芯、BMS控制板、监测固件、配套软件——几乎都是进口来的。
印度企业在这个链条里扮演的角色,更像是把各个部件拧在一起的组装工。
电池管理系统涉及锂电池电化学特性的深度研究,需要大量充放电数据来调整安全阈值,这些核心技术能力,印度本土企业至今没有全部掌握。
不是学不会,是这条路需要时间、需要研发投入,远没有“进口组装”来得快。
于是问题就来了:出了事,该追谁的责?追中国软件开发者的责——因为人家没在App里强制要求设置密码?追印度组装厂的责——因为他们为了省钱没给电池装带锁的蓝牙模块?还是追监管部门的责——因为印度电动三轮车的检测标准里至今没有网络安全要求?
![]()
德里运输局选择了最直接、也最容易操作的做法:让应用商店下架中国App。这个动作完成起来只需要一个行政指令,回应速度也很快。但客观来看,下架App解决的是“舆论问题”,而不是“安全问题”。
司机们用来监测电池温度、防止热失控的唯一工具没了,那些敞着蓝牙大门跑在街上的电池依然在敞着。
在印度炎热的气候条件下,锂电池热失控风险本来就高,这下司机连电池温度都看不到了,安全层面其实是更被动了。
![]()
印度制造的信用
顺着这个思路往下推,真正讽刺的地方就浮出来了。
印度政府下架App之后,台面上打击的是“中国软件被滥用”,但台面下真正被暴露的,是印度本土制造业在安全标准上的集体缺位。
电池管理是一个高度依赖软件和电子控制的技术领域,而印度企业在这方面长期处于“买单者”角色——采购中国的电芯、采购中国的BMS控制板、采购中国的App打包方案。
这种模式在成本控制上无可厚非,但问题在于:当整个链条上的每一个环节都在追求极致低价时,“安全”这笔账被彻底忽略了。
![]()
其实在业内,锂电池的蓝牙接口不设密码并不是印度独有的现象,在很多新兴市场的廉价电动车产品里都出现过类似问题。
但不同的是,这次事件因为被当作“恶搞视频”病毒式传播,热度过大,而且正好撞上了印度国内产业结构调整的敏感期,所以被迅速放大。
印度官方选择下架中国App,某种程度上也是在借势完成一次政治正确的表态。
![]()
但问题是,表态之后呢?印度政府计划推出的新规——要求制造商强制执行强密码、收紧蓝牙访问权限、在脆弱电池组上禁用远程控制功能——还在推进阶段。
德里街头那些已经上路的成千上万辆三轮车,依然没有任何改动的消息。网络安全专家提出来的“侧载风险”也没有得到有效回应。
从另一个角度看,这件事对中国出海企业也是一个信号。中国的电池管理技术和产品本身没问题,但当它们被卖到一个缺乏工业标准和有效监管的市场时,企业是不是应该主动做点什么?
![]()
比如说,在出厂前就强制下游客户设置安全认证,或者在上游软件层面加入防滥用机制。技术上能做到,问题是愿不愿意多花成本去堵那个“别人不会管”的窟窿。
毕竟,当一个产品因为“裸奔”而出事时,用户不会去追究是哪个环节省掉了密码,他们只会记住——这个产品是中国造的。
参考资料: 中国电动三轮车应用在“恶作剧”关闭后引发令人担忧的严厉打击 https://punemirror.com/news/chinese-e-rickshaw-apps-prank-ban-safety-risk/
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.