Notebookcheck Logo

您孩子的GPS手表会向所有人透露其位置

一位成年人正将智能手表戴在孩子的手腕上
ⓘ Ron Lach / Pexels
数百万款儿童GPS手表向位于深圳的三台服务器发送数据。表带上的品牌名称无法说明具体是哪一台。
两名研究人员在DEF CON大会上接管了数百万款儿童GPS手表。真正的发现在于供应链:39个品牌名称都托管在中国的一台服务器上,其中几个品牌在欧洲各地都有销售。你可以在Google Play商店中亲自核实这一点。表带上的标签并未说明你孩子的定位数据会被传送到何处。
Smartwatch Security Wearable

腕表本应带来安心。父母可以在地图上查看孩子的位置,紧急情况下孩子只需按下按钮。在8月8日举行的DEF CON 34安全大会上,菲利佩·索尔费里尼(Felipe Solferini)和万杰利斯·斯蒂卡斯(Vangelis Stykas)演示了,这些腕表竟能产生截然相反的效果。 据他们自己所述,他们接管了数百万台设备:读取并伪造位置信息、拦截短信和语音消息、进行隐秘监听、触发摄像头。而手表上丝毫没有显示这些操作。

最有趣的部分并非设备数量。这只是演讲中单张幻灯片的内容。

三台服务器,数十个品牌

这两位研究人员并未拆解任何一台设备。他们针对的是这些设备背后的平台,即智能手表向其报告并接收指令的服务器。 共有三家,且均源自深圳同一条供应链:SETracker拥有约1000万台儿童智能手表,SinoTrack拥有超过600万台车辆追踪器,以及TKSTAR(根据不同来源也称为Thinkrace),其设备数量超过2000万台。

根据幻灯片显示,SETracker背后是一家名为YQT的公司,也以3G Electronics为名开展业务。相关数据存储在中国阿里云上。涉及46款应用、39个品牌、20多个国家,目标用户为3至12岁的儿童。

其中一张幻灯片标题为“39个品牌,一台服务器”,并列出了品牌名称:Wonlex、SaveFamily、KidiWatch、Garett Kids、Carneo Guard、Osmile、Kuus、Beafon等。紧邻其旁的是本次演讲中最尖锐的一段内容。研究人员指出,从Wonlex切换到SaveFamily,仅仅是更换了一个标签而已。

示意图:八个品牌名称汇聚成一个标有“SETracker”字样的方框
ⓘ Notebookcheck
据研究人员称,这39个品牌名称中有8个位于同一台服务器上。货架上的标签并未说明位置数据会传输到何处。

证据就在 Google Play 商店中

您可以亲自验证这一点,无需任何专业知识。 每款 Android 应用都有一个技术包名,该名称会显示在 Google Play 商店的地址栏中。以 Garett 智能手表为例,其包名为 com.tgelec.garetts;KidiWatch 的包名为 com.tgelec.kidiwatch。

而 Beafon 的包名为 com.tgelec.beafon。 Beafon 是一家奥地利厂商,其儿童手表也在亚马逊上销售。其产品页面宣传了一款“bea-fon Watch App”。在 Play 商店中,这款应用却以与那些无名廉价手表相同的平台标签运行,在 57 条评论中评分仅为 2.9 分(满分 5 分)。

对于家长而言,这意味着货架上的标签并不能决定孩子的定位数据最终流向何处。而且没有任何产品信息会告诉你这款手表需要安装哪个应用程序,因此也无法得知它连接的是哪台服务器。 在德国亚马逊上,8月12日搜索“儿童智能手表”共得到249条结果,其中大多数产品都使用虚构名称,且无法追溯制造商。

为何CE标志在此毫无意义

这些手表无一例外都带有CE标志。研究人员指出,该标志仅涵盖硬件本身,并不涉及背后服务器的安全性。这正是关键所在。自2025年8月1日起,根据《欧盟无线电设备指令》第3(3)(e)条规定,“隐私设计”已成为市场准入的必要条件。 一种“一把钥匙能解锁所有设备”的设备不符合这一要求。但迄今为止,尚无任何手表因这一理由被下架的记录。

德国自2017年起禁止另一类产品:带有监听功能的儿童手表。联邦网络管理局在2024年7月的指导文件中指出,根据《德国电信、数字服务和数据保护法》第8条第1款,带有监听功能的儿童手表属于被禁止的电信设备。 您可通过“语音监控”或“婴儿监护模式”等术语,或应用程序要求输入监护编号来识别该功能。该机构明确将定位追踪本身列为允许的功能之一。

处罚措施存在明显失衡。制造此类设备或将其投放市场属于刑事犯罪,最高可判处两年监禁。 宣传监听功能属于行政违法行为,最高可处以10,000欧元罚款。单纯持有和进口此类设备同样被禁止,但本身不构成独立处罚。实际上,该机构通常会责令相关人员销毁设备。

家长目前可以采取的措施

第一步无需任何成本。查询控制该手表的应用程序名称,然后在 Google Play 商店中查找其包名。如果显示为 com.tgelec,或者应用程序名为 SeTracker 或 SeTracker2,则该手表属于正在接受审查的平台之一。

第二步涉及已上传的数据。联系电话、照片和语音消息都存储在服务器上,而非手表中。停用该设备意味着要在应用中删除账户,而不仅仅是把手表扔进抽屉里。

在同一品牌列表内更换型号并无帮助。 同样无济于事的是坐等。Wonlex于8月10日发布了一篇博客文章,称在“内部安全审计”中发现的三个问题已得到修复。该文中完全未提及研究人员、Black Hat大会和DEF CON大会。据研究人员称,SinoTrack和Thinkrace则完全未予回应。

确实存在拥有独立后端系统的智能手表。Xplora、Anio和Vidimensio都运行着自己的服务器。但这并非万全之策:去年12月底,达姆施塔特工业大学(TU Darmstadt)通过Xplora手表的案例证明,从单只手表中提取的密钥可以解锁同型号的所有手表

剩下的就是数据问题了。 3600万这一数字是研究人员给出的估计值,尚未经过独立验证;而且他们自己的一张幻灯片中,同一处给出的数字是2600万。据他们自己所述,报告的45个漏洞已提交,但尚未公布具体清单。唯一无需估算的就是Google Play商店中的应用包名——它就在那里。

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebookcheck中文版(NBC中国) > 新闻 > 新闻档案 > 新闻档案 2026 08 > 您孩子的GPS手表会向所有人透露其位置
Steffen Zahn, 2026-08-13 (Update: 2026-08-13)