Black Hat USA 2025 | Ransomware, Tracking, DoS, and Data Leaks on Xiaomi Electric Scooters
三句話摘要
研究人員揭示小米電動滑板車存在嚴重韌體漏洞,可透過藍牙遠端攻擊電池管理系統,造成過電壓損毀或欠電壓勒索。 未加密、未簽名的韌體 OTA 更新機制是電動載具最致命的攻擊入口,一旦攻擊者能刷入惡意韌體,物理層的電池安全保護就形同摸魚——必須在設計階段強制要求韌體加密與數位簽名,而非事後補丁。 無簽名韌體是核心漏洞:BTS 藍牙控制器固件完全不加密且無數位簽名,攻擊者只需偽裝成米家 App,即可透過藍牙 OTA 推送任意惡意韌體,這使所有後續攻擊成為可能。
重點整理
重點- 1
無簽名韌體是核心漏洞:BTS 藍牙控制器固件完全不加密且無數位簽名,攻擊者只需偽裝成米家 App,即可透過藍牙 OTA 推送任意惡意韌體,這使所有後續攻擊成為可能。
- 2
內部 UART 通訊毫無防護:連接 BTS、DRV(馬達)、BMS(電池管理)三大子系統的 UART 通訊缺乏加密與身份驗證,惡意韌體可偽裝成其他子系統、攔截訊息、阻斷充電保護,大幅擴大攻擊面。
- 3
電池物理攻擊前所未見:過電壓攻擊透過寫入電池監控器寄存器繞過所有安全位元,可造成電池永久損壞甚至起火;欠壓勒索軟體則是首款直接攻擊電動載具電池的勒索軟體,損害為物理性且不可逆。
- 4
攻擊具隱蔽性且難以察覺:所有攻擊過程中,惡意韌體主動向使用者偽報正常狀態;勒索攻擊在電壓降至臨界值前不暴露感染,並透過修改 BLE 廣播內容顯示勒索連結,手法成熟。
實用技巧與重點
乾貨- 漏洞清單(4 個):
- V1:BTS 藍牙控制器韌體未加密
- V2:BTS 韌體無數位簽名(可刷入惡意韌體)
- V3:內部 UART 通訊無完整性保護、無認證
- V4:UART 通訊存在拒絕服務漏洞
- 鋰電池正常工作範圍: 3.6V(0%)~ 4.2V(100%)
- 過電壓攻擊參數:
- 過壓閾值寄存器寫入 `0xFF`,將閾值從 4.2V 拉高至 4.7V(電池監控器最大值)
- 實驗結果:兩款滑板車電壓均達 4.9V,5 分鐘內電池溫度升至 80°C
- 同時關閉過壓警報、禁止電芯均衡、強制快速充電
- 欠壓勒索攻擊參數:
- 欠壓閾值寄存器寫入 `0x00`,將閾值降至 1.58V(可設定最低值)
- M365 實驗:電壓降至 0V,3.5 小時內電量減半(從 5% 到嚴重欠壓)
- ES3 實驗:受 DRV 馬達韌體額外電壓檢查限制,最低維持在 1.58V
- 攻擊觸發後修改 BLE 廣播為勒索短連結
- 目標設備: 小米 M365(2018)、ES3(2021),間接影響 Pro、Pro 2、1S、Essentials
- 核心晶片:
- BTS:Nordic nRF51
- DRV:STM32
- BMS 電池控制器:STM8 架構
- BMS 電池監控器:Texas Instruments(部分可程式化)
- 逆向工具: GHIDRA(含 STM8 插件)、Cosmic 調試器、SD Link 調試器(焊接至電池控制器接腳)
- 開源工具包模組(GitHub):
- Binary 韌體補丁器
- 惡意電池控制器韌體(OV/UV 攻擊核心部分已移除)
- 勒索軟體 + 支付後端
- 負責任披露時間線:
- 2021 年 11 月:espoofer 回報(Xiaomi 稱無法重現)
- 2023 年:itroans 第一輪披露(仍稱無法重現)
- 2024 年:第二輪披露後 Xiaomi 承認,給予中等 CVE 等級與最高賞金
- 應對措施建議: 採用 SCP03 安全匯流排通訊協定;對韌體加密與簽名
結論
結論“未加密、未簽名的韌體 OTA 更新機制是電動載具最致命的攻擊入口,一旦攻擊者能刷入惡意韌體,物理層的電池安全保護就形同摸魚——必須在設計階段強制要求韌體加密與數位簽名,而非事後補丁。”
完整解析
詳細這場演講來自瑞典皇家理工學院(KTH)與法國 URIM 大學的安全研究團隊,核心議題是針對小米電動滑板車(M365 與 ES3)進行的深度安全評估,研究代號為「itroans」。電動滑板車本質上是一台裝了輪子的嵌入式電腦:BTS 藍牙子系統扮演無線網關角色,負責接收來自米家 App 的命令,再透過 UART 內部匯流排分發給馬達控制器(DRV)與電池管理系統(BMS)。問題的根源在於這條信任鏈的每個環節幾乎毫無防護。
研究團隊在前一輪工作「espoofer」中已成功繞過藍牙身份驗證、偽裝成合法米家 App。在 itroans 中,他們更進一步,發現 BTS 韌體既未加密也未簽名,這意味著任何人都可以透過藍牙空中升級(OTA)推送任意惡意韌體。更嚴重的是,BTS 與 DRV、BMS 之間的 UART 內部通訊同樣沒有加密或認證,惡意韌體可以完整偽裝成任一子系統,讓整輛滑板車的安全保護形同虛設。
基於這兩個根本漏洞,團隊設計了兩種物理層面的破壞性攻擊。「過電壓電池損毀攻擊」的邏輯是:鋰電池正常上限為 4.2V,電池監控器內有一個過壓閾值寄存器作為保護,但透過惡意韌體,攻擊者可以直接將該寄存器寫入最大值(4.7V)、忽略所有過壓警報、關閉電芯均衡保護並強制快速充電。實驗中兩款滑板車的電壓均突破 4.9V,電池在 5 分鐘內升溫至 80°C,距離起火爆炸的臨界點已相當接近。「欠壓電池勒索攻擊」則反向操作:將欠壓閾值降至 1.58V(電池監控器可設定下限),同時持續放電、禁止均衡、封鎖保護警報,讓電池在毫無感知的情況下深度耗盡。研究結果顯示,M365 在 3.5 小時內電量從 5% 降至嚴重欠壓,電池健康度不可逆地下降。這款「勒索軟體」在攻擊觸發後修改滑板車的 BLE 廣播內容,植入勒索連結要求受害者付款——否則電池繼續損毀,且物理損傷無法復原,即便付款恢復也只是停止繼續惡化。
研究團隊以多個月時間進行靜態(GHIDRA 反組譯)與動態(焊接調試線至電路板、Cosmic 調試器即時監控)逆向工程,並在 GitHub 發布開源工具包,包含韌體補丁器與大部分攻擊腳本(過欠壓核心模組已刪除以防止野外濫用)。負責任披露方面,2021 年起的多輪通報後,Xiaomi 於近期正式承認漏洞,給予中等 CVE 等級與最高賞金,並聲明 M365 與 ES3 已屬生命週期末端,後續機型已導入增強安全措施。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

