产经周知|200万辆车蓝牙漏洞曝光:后装安全设备的供应链信任危机

摘要:KARR防盗装置漏洞波及200万辆车,暴露后装市场安全验证缺失与责任界定难题。

加州大学圣地亚哥分校近日披露,美国经销商加装的KARR防盗装置存在蓝牙漏洞,导致全球约200万辆本田、丰田等品牌车辆可被远程解锁。这并非车企原生设计缺陷,而是后装供应链安全验证缺失引发的系统性风险,暴露出汽车流通环节中“安全增值”反而制造“安全负债”的产业悖论。

此次漏洞的核心在于KARR Security System这一后装防盗设备。该装置本用于经销商库存管理及车主防盗,却因蓝牙低功耗通信协议实现不当,成为攻击入口。研究人员仅需定制App即可在4.5米内解锁车门、禁用引擎启动,甚至为后续钥匙克隆创造条件。受影响车辆涵盖2017年至今销售的本田、丰田、马自达、福特及Jeep等主流品牌,且多数车主并不知晓车辆加装了该设备。更值得警惕的是,母公司Acrisure早在2025年1月已获知漏洞,但直至2026年7月才发布固件更新,长达18个月的响应空窗期远超汽车行业安全事件常规处置周期。尽管厂商声称“现实风险较低”,但工程验证表明攻击门槛极低,仅需基础蓝牙通信能力即可实施。

从产业链视角看,此事件折射出汽车后装市场长期存在的安全治理盲区。与OEM前装部件需通过ISO 21434等网络安全标准不同,经销商加装的售后设备往往缺乏强制性安全认证和持续维护机制。这类设备通常由第三方供应商提供,集成度低、更新依赖人工通知,且与整车电子架构深度耦合却不受车企统一管控。在智能网联汽车加速普及的背景下,车辆正从机械产品演变为软件定义终端,任何接入车载网络的模块都应承担同等安全责任。然而当前产业实践中,后装市场仍处于“重功能、轻安全”的粗放阶段,形成显著的风险洼地。

利益相关方博弈在此事件中尤为突出。对车企而言,虽非直接责任方,但品牌声誉受损难以避免,消费者易将漏洞归咎于整车厂;经销商作为设备安装方,面临潜在集体诉讼与客户信任流失;Acrisure作为供应商,延迟修复行为可能触发监管问责与保险理赔压力;消费者则处于信息不对称的弱势地位,既未被告知设备存在,也难主动获取补丁;监管层则面临新挑战——现有汽车安全法规多聚焦前装系统,对流通环节加装设备的网络安全尚无明确管辖依据。多方权责模糊,导致风险敞口长期悬置。

后装防盗系统标识

未来推演显示,短期看,此次事件或推动北美市场加快出台后装设备网络安全指引,保险公司也可能调整相关车型保费定价以反映风险溢价。中期而言,车企或将被迫加强对经销商加装件的准入审核,甚至将部分高敏感后装功能收归前装体系以提升可控性。更深层次的变化在于,随着软件定义汽车深化,“谁接入、谁负责”的原则有望从OEM延伸至整个车辆生命周期生态。关键变量包括监管机构是否将后装设备纳入强制认证范围、行业能否建立跨企业的安全漏洞共享机制,以及消费者维权意识是否倒逼供应链透明化。若这些机制缺位,类似“安全变后门”的事件恐难绝迹。

当防盗装置本身成为入侵通道,汽车产业的智能化进程必须重新审视“安全”的边界与责任归属。