
当新国标把“电池身份可信”从行业自律变成强制合规当换电柜从“卖充电口”升级成“无人值守资产”认电池就不能再靠软件层的几行校验,它需要一个物理不可克隆的信任根。把一颗带 PUF 的认证芯片放进电池、用 I²C 与柜机完成挑战—应答是目前成本、功耗、安全三方都平衡的工程解。一、3.8 亿辆两轮车正被一场“换电革命”重塑先看三组数字。第一组截至 2025 年我国电动自行车社会保有量约3.8 亿辆工信部口径部分机构统计口径下已突破 4 亿。这不是一个“交通工具品类”这是国民级的出行基础设施。第二组2024 年初南京“2·23”火灾15 人遇难、44 人受伤事故元凶直指室内充电的锂电池。以此为转折点全行业整治层层加码——2025 年上半年电动自行车火灾 7048 起同比大幅下降 44.7%火灾从整治初期平均每月每百万辆 5.6 起降到约 2 起伤亡人数下降 86%。数字背后是“人车不进屋、电池不上楼”从口号变成了监管铁律。第三组换电模式正在吃掉这块增量。按智研咨询口径2025 年两轮车换电市场规模约 147.2 亿元、包月用户约 400.2 万人预计 2026 年将冲到 183.5 亿元、用户 495.5 万人。艾瑞的估算更激进2025 年约 214 亿元、2026 年约 287 亿元。铁塔换电已覆盖 320 余座城市、运营换电网点超 8 万个小哈换电背靠哈啰、宁德时代与蚂蚁生态智租、i 换电等区域玩家加速圈地。一边是“以换代充”被政策点名推广一边是换电柜像充电宝柜一样铺进小区、园区、骑手驿站。和共享充电宝不同换电柜里装的是几十颗装着高能锂电池的电池包。柜机每次开仓、充电、出柜都必须回答一个问题我手里这块电池到底是不是正版二、政策连环拳从“不让充”到“必须认”电池身份被写进强制标准“正版电池”这四个字在以前是品牌商自己的事现在它是国标的事。把时间线拉出来看监管对电池身份的要求是层层递进的时间政策 / 标准要点2024-04-25 发布 2024-11-01 实施GB 43854-2024 《电动自行车用锂离子蓄电池安全技术规范》电池单体与电池组安全底线首次为 “ 电池本身 ” 立强制国标2024-12-31 发布 2025-09-01 实施GB 17761-2024 《电动自行车安全技术规范》新国标整车防篡改、限速防火阻燃 2025-12-01 起旧国标车全面禁售2025年7月《电动自行车共享换电工作指南试行》消防〔 2025 〕 31 号三部门联合发文为共享换电模式定规则2025/11/1锂电池、充电器 CCC 强制认证未经 CCC 认证不得出厂、销售、进口2025/12/1“ 一车一池一充一码 ” 制度落地整车、电池、充电器编码绑定上海等地先行实施2026-03-31 发布 2026-10-01 实施GB/T 47352-2026 《电动摩托车和电动轻便摩托车换电系统技术规范》国内首套两轮换电国家级标准雅迪、爱玛、九号、星恒等参与起草2026/11/1新版 CCC 认证规则强制执行车、池、充三码绑定 32 项关键参数上传国家溯源系统把这些政策连起来读会得到一个非常硬的结论电池不再只是“一个能放电的箱子”它必须是一个可识别、可认证、可溯源、防篡改的数字资产。而“识别”的地基已经从“贴个二维码”进化到“协议握手、双向认证”。新国标里对充电安全有一条硬要求电池组必须与充电设施完成类型/电压/型号匹配校验 协议握手成功后才能开始充电。换句话说,充电桩、换电柜在物理上“喂电”之前先要在逻辑上“认人”。这个“认人”的凭据从哪来如果只是一段存在 Flash 里的密码或一串可拷贝的 ID那等于把钥匙挂在门上。三、芯片级答案PUF让电池自带“物理指纹”行业里解决“身份可信”的终极手段是把信任根下沉到硅片本身用PUFPhysical Unclonable Function物理不可克隆函数给每颗芯片发一张“出生即自带、终生不可复制”的身份证。类比一下传统 ID 是“身份证号”印在卡片上可以复印PUF 是“指纹”是芯片制造时工艺偏差氧化层厚度、掺杂浓度、线宽抖动自然形成的微观差异。每颗芯片都不一样且动态派生无法预测、无法复制。即便流片用的同一张光罩也造不出第二颗一样的。为什么是PUF而不是烧录 ID烧录的 ID 在芯片外可读、可复制PUF 的 ID 在芯片“出生”时即存在、只在芯片内部参与运算任何外部接口都读不到它的原始形态。它动态派生出的密钥不出片攻击者拿到芯片也拿不到身份。四、一次完整的“正版电池”认证挑战—应答全流程把PUF芯片装进电池后一次典型的“上柜认证”链路如下入柜发现电池放入仓格柜机通过 I²C 总线枚举到芯片从机发起会话。挑战下发柜机或云端下发的随机源生成一次性随机数 nonce下发给电池端 。注意每次会话的 nonce 都不同。这是由芯片内TRNG真随机数发生器保证的防的就是“录一段昨天的应答今天重放”。芯片内应答在 SE 安全引擎内部用 PUF 派生的不可导出私钥对 nonce 做签名国密场景即 SM2 签名或 SM4 做认证加密。整个过程密钥不出片、算法在安全区内执行。柜机验签柜机用预置的公钥/证书验签通过 → 判定“正版电池”允许充电、计费、出柜验签失败 → 拒充、弹仓、并把异常电池信息上报平台。平台留痕认证结果与电池唯一 ID、柜机 ID、时间戳一起上云直接对接“一车一池一充一码”的溯源数据链。这条链路把换电场景最头疼的几类攻击都堵住了防克隆PUF 指纹不可复制山寨厂做不出第二颗“同身份”芯片抄 BMS 报文的老路彻底失效防重放每次挑战随机录屏式攻击无效防拆解密钥永不出片侧信道有 SPA/DPA 防护SRAM 数据加扰防冷启动提取。无人值守柜机旁的“慢工细活”式攻击被拉高了几个数量级的成本防篡改链路硬件 CRC 守住 I²C/LPUART 通信帧的完整性帧级校验 身份级认证双保险合规可对齐SM2/SM3/SM4 全套国密支持让“电池身份认证”这件事从一开始就站在国密合规的轨道上不用等监管要求出来再返工。结语换电的终局是“信任”的竞争两轮车换电走到今天拼的是三件事网点密度、电池资产效率以及“信任”。前两件拼资本和运营最后一件拼技术选型。从监管的演进路径可以清晰看到电池身份正在从“品牌自选动作”变成“国家强制动作”而对抗仿冒、克隆、翻新这些黑产手段软件层校验的边际收益已经见顶。只有把信任根沉到硅片里用 PUF 这种“物理不可克隆”的机制做身份才能让“正版”二字真正站得住。