想象一个场景:你把手机所有无线功能都关掉,飞行模式、Wi-Fi、蓝牙、SIM卡统统拆了。可就在这时,桌子底下藏着的一根金属探头,正在隔着十几厘米的空气,把你刚刚按下的每一位解锁PIN,原封不动地读出来。
这听起来像谍战片桥段,却是2026年7月14日一条帖子的核心论断:
"Rip every radio out of your phone. It will still leak your inputs."
“把手机里的所有无线电都拆掉,你的输入仍会泄漏。”
发帖人Owen Brake接着抛出了两句更扎心的话:电容触摸屏是按顺序扫描的,手指往上一放,就会改变局部阻抗,顺带调制了屏幕本身往外辐射的电磁波;而只要在约15厘米外架起探头,就能以约90%的准确率,把击键和PIN提取出来。


▲ 掀起这场讨论的原帖配图。左图对比原始手写轨迹与恢复轨迹,几乎重合;右上为攻击流水线框图;右下是研究团队实拍的"桌下攻击装置"场景,红框标出的黑色小盒就是探头。
怀疑先放一放,先看一眼示波器
这么反常识的说法,第一反应当然是怀疑。评论区很快有人"自证":电子爱好者frog gee翻出自己那台老掉牙的HP 1740A示波器,说他早就发现过同样的现象:
"if you set the sensitivity really high and filter out mains frequency, you can detect touch screen activity just by placing a probe near it!"
“把灵敏度调得很高,滤掉市电频率之后,只要把探头靠近触屏,就能检测到触屏活动!”
他随手录了一段演示:探头一靠近iPhone,示波器上原本平直的绿色扫描线立刻鼓起一串密集波形,手指一停触碰,波形又归于平静。


▲ 电子爱好者的实拍设置。探头没有接触手机,只是搭在旁边,示波器上依然能看到与触控节奏对应的波形起伏。
工程师Leo Dobler补了一刀:
"Interesting, they used just a picoscope for capture. Not even super expensive."
“有意思,他们采集信号只用了Picoscope,甚至不算特别贵。”
业余设备尚且如此,专业团队用同款级别设备训练深度学习模型,还能精确到具体某一位数字。
拆解黑箱:秘密藏在扫描顺序里
智能手机屏幕下面,布着纵横交错的发射电极(TX)和接收电极(RX)。芯片不断给TX送出激励信号,RX读出电荷变化;手指作为导体一旦靠近,局部的互电容发生变化,系统据此算出触点坐标。
为了省电、省成本,主流手机采用扫描驱动方式:TX电极按顺序轮流激励。这就带来一个副作用,触屏扫描本身像天线一样往外辐射微弱电磁波,手指靠近哪一列,那一列扫描时的波形就跟着改变。PIN键盘上横向相邻按键(1、2、3)落在不同TX上,波形差异明显,容易区分;竖直相邻按键(1、4、7)共用同一根TX,反而更难分辨。
这就是为什么"把无线电全拆了"救不了你:Wi-Fi、蓝牙、蜂窝网络切断的是对外通信信道,触屏扫描却是芯片内部本来就在做的事,跟联网与否无关。只要屏幕还在工作,这份电磁"体味"就一直往外散发。
源头浮出水面:一篇武汉大学团队的论文
把这套物理直觉做成完整攻击链的,是一篇公开于2026年5月14日的学术论文(arXiv:2605.14633)。作者来自武汉大学网络空间安全学院等多家机构,把这套方法命名为TESLA(Touchscreen Electromagnetic Side-channel Leakage Attack)。
▲ TESLA论文的arXiv摘要页。提交时间为2026年5月14日,摘要中直接写明PIN识别99.3%、键盘重建97.6%、应用推断95.0%的成功率。
论文摘要直接写出了攻击者的"作案手法":
"By secretly placing an EM probe near the victim's device, TESLA enables attackers to extract highly sensitive information, including screen-unlocking PIN codes, keyboard inputs, interacting application categories, and continuous handwriting trajectories."
“只需在受害者设备附近偷偷放置一个电磁探头,TESLA就能让攻击者提取出高度敏感的信息,包括解锁PIN码、键盘输入、正在使用的应用类别,以及连续的手写轨迹。”
这话背后有完整的实验记录撑腰,测试机型覆盖了iPhone X、小米10 Pro、三星S10、华为Mate 30 Pro四款主流设备。
四步流水线,把电磁噪声变成你的密码
TESLA的攻击分成四步走,每一步都不需要碰你的手机一下:
第一步,行为分类。根据触碰时长和频率,用随机森林模型判断受害者在解锁、打字还是操作某个App,准确率约91%。
第二步,信号截取。每次触控的电磁波形大致分三段,机型相关的触发尖峰、携带触点信息的有效段、尾部无效平稳段。算法靠导数和方差阈值,切出中间那段"有用的"波形。
第三步,信号归一化。把片段重采样到统一长度并做标准化,抹平环境噪声和手机晃动带来的干扰。
第四步,敏感信息提取。针对不同目标换不同模型:PIN和键盘输入交给一个轻量级MLP做位置分类;App类别靠触点热区分布的差异,用CNN识别;连续手写则用带卷积前端的Transformer,逐点估计坐标再拼接平滑。



▲ 安全研究者转述帖中附带的论文图表:四款测试手机、不同触控阶段的电磁波形、支付/购物/音乐等应用的触点热力图,以及MLP分类器的具体网络结构。
论文设定的场景很写实:咖啡馆、图书馆的公共桌面,或会议室的半私密环境。受害者把手机搁在桌上输入PIN、点开支付App、随手记笔记;攻击者把探头藏在桌子底下、书本夹层或者随身的包里,静静采集信号。
论文也划出清楚的边界:攻击者做不到物理接触或改装受害者的手机,做不到直接看到手部或屏幕内容,做不到通过网络或恶意软件遥控设备,也不需要你的手机处于无线充电或插着被篡改数据线的状态。
数字有多吓人:从实验室到图书馆
论文给出的代表性数字惊人:单数字PIN识别准确率约99.3%,虚拟键盘单字符约97.6%,App类别约95.0%,手写字符识别约76.8%(几何相似度Jaccard约0.74)。默认测试距离约5厘米,探头拉远到25厘米时,PIN准确率仍能保持在61%左右。
在公共图书馆场景(探头藏在对面座位的包里,距离约15厘米),PIN、键盘、App三项准确率分别约为90.8%、87.5%、84.6%;换到私人会议室(桌下探头,约5厘米木桌阻隔),三项数字进一步升到97.1%、96.4%、92.4%。采样密度上,TESLA每分钟能拿到7200到10800个样本,远超同类功耗或雷达方案。
得说句公道话:这些数字来自论文作者自己控制的实验环境,社交媒体"约90%、15厘米"的说法比较笼统,具体以论文分场景表格为准。TESLA不挑无线充电状态,也不用改装充电器,只靠"屏幕在扫描"这一件事就够了。
屏蔽还是打乱,厂商要开始算账了
缓解方案也有代价。软件层面把虚拟键盘数字布局打乱,能把PIN准确率压到约9%,接近瞎猜,可对连续手写没用,还会牺牲用户"盲打"的肌肉记忆。硬件层面把TX扫描顺序做伪随机化,能打乱"触点对应扫描相位"这条映射关系,意味着触控芯片模拟前端(AFE)要动固件甚至电路,是供应链级改动。
目前没有证据显示主流厂商已经落地这类改动,这笔账,恐怕才刚刚开始算。
铜线,才是唯一安全的手机
推文底下,用户Joe留下了这条评论:
"Thank you I've reduced my phone to a single piece copper wire not connected to anything else to avoid compromise. It isn't very useful but it is much more pocketable now."
“谢谢,为了避免被攻破,我已经把手机精简成一根不接任何东西的铜线。不太好用,但现在更容易揣兜了。”
▲ 评论区里最出圈的一条黑色幽默回复。
TESLA留下的启示并不轻松:手机的秘密,从来不只活在权限系统和加密协议里,也活在电极扫描这层最朴素的物理世界中。你可以关掉每个无线开关,锁上每个App权限,可只要屏幕还亮着、还被手指触碰,它就在用电磁波悄悄"说话",问题只是,附近有没有一根探头,在安静地听。