成功案例
Success Story
400-0822-248
全国服务热线:​
SwitchMaster自动飞行试验事故 看未来eVTOL机载测试系统的新需求

2025年3月8日,SwitchMaster六电机分布式电推进研究验证机在意大利Mach Aurora机场执行自动气动模型辨识任务。第二个试验点进入开环俯仰激励后,飞机出现未被修正的持续左滚;飞行员发出中止/人工接管命令,但真正恢复人工控制时只剩约1.8 s,飞机随后撞地。事故没有造成人员伤亡,机载日志得以恢复。


核心结论:事故不是“某个电机坏了”,而是配平偏差进入开环、实时监控盲区、Kill链失效、控制权恢复延迟和高度裕度不足共同贯通。由此推导出的新需求是:机载测试系统必须在飞行中理解状态、验证安全链并保全证据,而不只是记录数据。


1 事故事实:现场究竟发生了什么

1.1 事故基本事实

项目

已确认事实

飞机

SwitchMaster;Extreme Flight Turbo Bushmaster 84英寸改装;

翼展2.1 m;MTOM 4.95 kg

推进构型

六台电动螺旋桨沿机翼前缘布置,形成吹流机翼DEP构型

任务

自动飞行系统辨识;真空速/航迹角配平后执行预设舵面激励

地点

Mach Aurora airfield, Truccazzano, Milan, Italy

事故阶段

第二试验点的纵向开环激励机动

后果

失控并撞地;飞机严重损伤;无人员伤亡;航电和日志可恢复


 

图1  事故后SwitchMaster的结构损伤

1.2 六秒钟内完成的事故链

           UTC

                    事件

                                        事实意义    

13:14:49.6

Trim检查开始

系统开始估计即将锁定的配平致动器值

13:14:49.8

试验点#2开始

从闭环配平保持切入开环机动

13:14:51.6

残余滚转出现

未被闭环抵消的滚转力矩开始累积

13:14:52.5

飞行员Kill/Manual动作

人已识别异常,但中止链没有立即恢复控制

13:14:54.1

人工控制恢复

命令到生效约1.6 s

13:14:55.9

撞地

人工控制可用后仅约1.8 s

 

事实判断:从残余滚转出现到撞击约4.3 s。45 m任务最低高度无法覆盖识别、命令、模式转换、执行器响应和恢复机动所需的总时间。

1.3 曲线告诉我们的事实

 

图2  撞击前最后一次机动的主要飞行参数

 

  • 进入机动前记录的配平舵面值为:副翼 +4.0°、方向舵 +0.3°、升降舵 -1.6°。

  • 开环开始后,非激励舵面及电机保持固定,自动驾驶暂时没有修正权限。

  • 滚转趋势从机动早期即开始发展;最低空速检查没有触发,因为俯冲过程中空速反而上升。

  • 飞行员动作与实际恢复人工控制之间存在可见延迟。

  

 

图3  最终机动中的滚转角速度p与偏航角速度r


滚转角速度持续向负方向发展并达到约 -50 deg/s量级。只监控空速等于看错了变量:事故主导状态是横航向发散和高度快速消耗,而不是低空速。

 

 

图4  任务二维与三维航迹


1.4 为什么会进入这种试验状态

 

图5  试飞前的SwitchMaster六电机DEP验证机


 

图6  从配平检查到开环激励再到自动驾驶重接通的控制过程


为了测出飞机本身的运动特性,试验过程中需要暂时关闭自动驾驶的持续修正功能。测试开始前,系统先记录飞机稳定飞行时各舵面和电机的平均控制量;进入测试后,除正在执行试验动作的舵面外,其他控制量暂时保持不变。这样可以避免自动驾驶把测试动作抵消掉,使工程师看到飞机受到操纵后的自然反应。但这种方法存在风险:如果测试前记录的舵面或电机控制量本来就有偏差,这些错误值也会被固定下来;而自动驾驶此时又不能及时纠正,飞机就可能迅速偏离正常姿态。因此,测试前必须确认配平值合理,同时还要设置独立的姿态监控和紧急中止机制。


2 事故原因:从直接原因到系统原因

2.1 直接物理链

           链条

                             发生机制

                              结果

1 配平偏差

受横风/短时平均影响,副翼配平出现+4.0°不对称

开环开始即带入残余滚转力矩

2 控制冻结

非激励舵面与推进保持固定

自动驾驶不能消除正在发展的左滚

3 横航向发散

DEP高吹流水平下螺旋模态阻尼可能降低

滚转/偏航趋势快速放大

4 高度消耗

飞机进入下降滚转

45 m裕度被迅速耗尽


2.2 技术原因

  •  Trim合理性未验证:系统只判断真空速和航迹角是否进入容差,没有检查舵面/推进配平值是否物理合理、左右对称。

  •  实时判据覆盖不足:自动安全检查主要依赖最低空速,没有覆盖滚转角、俯仰角、角速度、垂直速度和高度损失。

  •  Maneuver Kill不可用:固件更新后RC通道与PX4参数映射脱耦,物理开关存在但命令没有形成有效中止。

  •  Manual Override不够即时:人工模式最终恢复,但固定舵面逻辑在切换完成前继续生效。

 

2.3 试验与组织层原因

  • 为增加试飞安全裕度,试验团队曾将最低飞行高度从30米提高到45米。但增加15米是否足够,主要依据工程经验判断,没有通过仿真验证:如果飞机在最不利姿态下突然失控,完成异常识别、人工接管、姿态恢复和停止下降,究竟需要损失多少高度。事故表明,飞机恢复人工控制时,剩余高度已经不足。因此,最低试验高度不能只按经验设定,而应根据最严重失控情况所需的恢复时间和高度,通过仿真计算后确定。

  • 每次升级飞控软件或修改参数后,都应重新实测紧急中止、人工接管等关键功能,确认从开关输入、飞控识别到舵面和电机响应的整条控制链仍然有效。事故前没有完成这样的全面复查。

  • 系统在设计上虽然设置了紧急中止功能,但这并不代表它在当前软件版本和参数配置下仍然能够正常工作。安全功能是否可用,必须通过实际操作验证,不能只看设计文件或程序中是否存在。

  • 为了获得不受飞控修正影响的高质量试验数据,测试程序暂时限制了自动驾驶和人工操纵对舵面与电机的控制。但这种设置使人工接管不能立即生效。安全设计应始终保证:一旦发现异常,飞行员能够立即终止试验并取得控制权,不能为了保证试验数据质量而延迟人工接管。

  

2.4 多道屏障为何同时失效

 

图7  论文对事故屏障贯通的Swiss Cheese表示


因果结论:单独修复副翼配平、增加一个空速阈值或提高少量高度,都不能消除这类事故。必须同时处理状态准入、实时检测、中止链独立性、人工优先权和恢复裕度。


3 从事故证据到eVTOL机载测试系统完整需求

SwitchMaster事故首先暴露的是自动试验安全屏障问题,但对eVTOL而言,其更深层意义是:传统“装几个采集器、飞完后导出数据”的FTI模式已不足以支撑高度电动化、分布式推进、高度自动化和快速构型迭代。未来机载测试系统必须同时是一套分布式测量网络、统一时间系统、实时数据平台、边缘安全监视器和可追溯证据生成系统。


系统定位:它不替代飞控、BMS或电机控制器,而是独立采集关键物理量和机载总线数据,校验不同系统的说法是否一致,并在异常发生的几百毫秒至数秒窗口内完成监视、记录和告警。



3.1 顶层设计原则

         设计原则

                           具体要求

                       事故与eVTOL背景

小型、轻量、

低功耗

采集节点应适合机翼、尾翼、电机舱、电池舱和桨毂附近安装;降低测试系统对质量、重心和续航的干扰

eVTOL重量与能耗预算敏感,集中式大机箱和长线束代价高

分布式、

靠近传感器

把应变、热电偶、加速度、压力和总线采集节点布置在测量对象附近

缩短模拟线缆,降低噪声、重量、接插件数量和故障传播

统一时间

所有节点、飞控、航电、视频与地面遥测映射到统一UTC时间轴

事故调查的核心是确定哪个事件先发生以及命令到响应的延迟

开放接口

与可扩展

支持模拟量、应变、ICP/IEPE、热电偶、CAN/CAN-FD、ARINC 429、以太网、串口及视频/时间码

eVTOL在原型阶段构型和信号类型变化快

独立性与不干扰

FTI故障不得影响飞控和推进;总线监听优先只读;安全监视与试验控制适度隔离

同一软件或配置错误不能同时破坏试验和保护

环境适应性

满足振动、冲击、温度、湿度、EMI/EMC和供电瞬变要求

节点将分布在强振动、强电磁和温差明显区域


3.2 小型化、低功耗与分布式安装

eVTOL机载测试系统的第一性约束不是“通道越多越好”,而是测量能力与安装代价的平衡。每增加一个中央机箱、长距离模拟线缆或独立电源支路,都会增加重量、压降、EMI风险、故障点和维护成本。因此应从中央集中式架构转向“多个小型节点 + 确定性网络 + 中央记录/计算”的分布式架构。

  • 机翼节点:靠近应变片、压力传感器、舵机和推进单元,采集结构载荷、局部气动和电机相关信号。

  • 电池舱节点:采集单体/模组电压、温度、冷却、绝缘、接触器和高压母线瞬态。

  • 机身中央节点:汇聚飞控、航电、导航、时间基准和高速网络数据。

  • 尾翼/操纵面节点:采集舵面位置、铰链力矩、局部应变、振动与执行器电流。

  • 桨叶/旋翼附近节点:采集高频振动、应变、转速/相位和局部温度,并在本地完成抗混叠、同步采样与特征提取。

  

        指标方向

                              工程要求

                        建议验证方法

体积/质量

按安装区域给出节点外形、质量和连接器包络;含线束后的系统质量必须纳入重心评估

三维安装检查、称重、重心变化计算

功耗/热设计

规定典型、峰值和启动功耗;评估密闭舱段、热浸泡和低速飞行冷却不足

热平衡分析、温箱、最差负载运行

供电

宽输入、反接/过压/欠压/浪涌保护;必要时隔离供电

机载电源瞬变和掉电恢复试验

安装

抗振固定、锁紧连接器、应变释放、可维护性和通道标识

振动后复测、线束拉力与维护演练


3.3 统一时间同步与确定性数据关联

时间同步是整套系统的骨架。仅在文件名上记录UTC,无法支持事故重构、控制律验证和多源融合。每个样本应尽可能在采集点获得硬件时间戳;网络节点应通过IEEE 1588 PTP、gPTP、IRIG或GPS PPS等机制同步,并持续记录锁定状态、偏差和漂移。


                 数据关系

                  需要回答的问题

                  时间要求关注点

飞控命令→舵机位置

命令发出后多久开始运动、何时到位?

亚毫秒至毫秒级关联,取决于控制带宽

电机指令→RPM/电流/推力代理

某个推进单元是否响应迟滞或失配?

同一时间基准下比较多电机通道

姿态变化→结构载荷

飞行机动引起的载荷峰值是否与控制动作一致?

IMU、应变与飞控模式同步

异常→人工动作→模式切换

谁先发现异常,命令何时生效?

必须量化端到端延迟

视频/遥测→机载原始数据

画面、地面告警和机载参数能否逐帧对齐?

视频时间码与数据时间轴一致

 

最低证据:每次飞行都应自动生成同步质量报告:主时钟来源、节点锁定率、最大偏差、漂移、丢包/乱序和失锁时间段。没有同步质量证明,多源曲线的先后关系就不应被当成可靠结论。


3.4 多类型数据的综合监控范围

FTI机载测试系统必须同时处理连续模拟量、离散量、总线消息、高速振动、导航轨迹、控制状态和视频。关键不是把所有数据都堆在一起,而是为每类数据定义“测什么、为什么测、采样多快、如何同步、异常时做什么”。


          数据域

                           典型参数

                        测试价值/边缘监控

电机与推进

每台电机指令、RPM、电流、电压、功率、温度、逆变器状态、桨距/相位

推力一致性、指令—响应残差、热失控趋势、差动滚转/偏航力矩

能源与高压

电芯/模组电压温度、SOC/SOH、母线电流、电压纹波、绝缘、接触器、冷却流量/温度

功率裕度、压降、单体异常、接触器事件、热传播

结构载荷

机翼/机身/起落架/桨叶应变、铰链力矩、连接点载荷、疲劳热点

飞行载荷包线、超限、载荷重分配、疲劳损伤

振动与旋转机械

加速度、声学、轴承/电机振动、转速阶次、桨叶通过频率

不平衡、共振、模态变化、轴承或桨叶异常

飞控与执行器

模式、控制律状态、指令、舵面/倾转位置、执行器电流、限幅、健康标志

模式转换验证、命令—反馈延迟、饱和与控制余量

航电与网络

CAN/CAN-FD、ARINC 429、以太网、串口消息、网络负载、错误帧、时延

总线拥塞、消息丢失、数据一致性和配置错误

导航与航迹

GNSS/INS位置、速度、姿态、角速度、加速度、AGL、航迹、地速、风估计

轨迹偏差、飞行包线、Time-to-Impact、动态恢复高度

气动与大气

空速、静压/动压、迎角、侧滑角、五孔探针、局部压力、温湿度以及飞行区域的风速、风向、阵风和侧风变化。

吹流影响、失速裕度、气动—推进耦合、模型辨识

热与环境

电池、电机、逆变器、轴承、结构、舱内温度;湿度和冷却状态

热裕度、热点传播、冷却系统性能

任务与操作

试验点ID、脚本版本、准入结果、地面指令、飞行员动作、告警与视频

把物理数据与任务意图、人员动作和配置基线关联


3.5 采样率、带宽与分层记录

不同数据的频率跨度可从1 Hz以下到数十kHz。系统不能用同一采样率处理所有信号,也不能只依赖低速遥测。应按物理带宽、分析目的和事故窗口设计采样率,并把“机载原始记录”和“地面实时显示”分开。


                  信号类型

               典型采样关注

                          记录策略

温度、SOC、慢变量

1–10 Hz量级

连续记录和趋势统计

导航、飞控状态、总线

20–200 Hz量级,

按源数据率和控制带宽确定

原始消息+解析参数,保留源时间戳

姿态/IMU/舵面/电机动态

100 Hz至kHz量级

同步连续记录;事件时提高保真度

结构瞬态、振动、声学

kHz至数十kHz,需抗混叠

本地高速记录或边缘特征+事件原始波形

视频

帧率与曝光时间均需时间戳

与统一时间轴逐帧关联

 

  • 中央记录器保存完整、可追溯的机载数据;遥测只发送关键参数、事件和健康状态,不能把无线链路当作唯一记录。

  • 采用优先级和服务质量机制,安全关键数据不能被大流量视频或非关键通道挤占。

  • 事件触发前保留环形缓存,异常后冻结高频原始波形;正常阶段可保存统计量和降采样数据。

 

3.6 边缘计算与实时监视要求

分布式节点靠近传感器之后,边缘计算可以在数据离开节点前完成校准、补偿、滤波、特征提取和健康判断。真正有价值的边缘功能应满足低时延、确定性、可解释、可版本管理和可回放验证。


              边缘功能

                       输入与输出

                              实例

信号调理与质量监控

开短路、饱和、漂移、噪声、校准状态→通道质量标志

发现应变片脱粘、热电偶开路或压力通道堵塞

多电机一致性

指令、RPM、电流、电压、姿态→推进残差/异常单元

识别某电机“有指令无响应”或左右推力差

结构/振动特征

高频波形→RMS、峰值、阶次、频谱、雨流统计

仅在异常阶次增长时冻结原始振动

模式转换监视

飞控模式、指令、执行器反馈→切换延迟和一致性

发现Kill命令发出但模式/舵面没有变化

动态安全裕度

姿态、角速度、AGL、速度、控制权限→恢复高度和碰撞剩余时间

比固定45 m阈值更符合当前状态

事件证据生成

异常判据、原始数据、配置、同步质量→事件包

自动生成T-30 s至T+30 s证据窗口

 

边缘计算边界:边缘分析用于提高测试安全和数据价值,但不能未经安全论证就直接取得飞控最高权限。建议采用“独立监视—请求Abort—反馈确认—必要时独立安全链”的分级架构。


3.7 数据完整性、配置管理与安全证据

  • 通道级元数据:传感器型号、序列号、量程、单位、安装位置、方向、校准日期和不确定度。

  • 软件与配置:采集固件、边缘算法、参数、飞控版本、任务脚本和总线数据库版本均需可追溯。

  • 数据完整性:记录丢样、重复、乱序、CRC、网络负载、存储健康和掉电恢复状态。

  • 事件可复现:同一算法版本应能在地面回放相同原始数据并得到相同判定。

  • 飞行后自动报告:同步质量、通道健康、数据缺口、事件清单、超限和配置差异。

 

3.8 可靠性、安全性与环境适应性


类别

需求重点

故障隔离

采集节点、网络或记录器故障不得向飞控/推进传播;只读总线监听、隔离接口和独立电源分区

单点失效

安全关键时间源、记录和Abort监视应分析单点失效;必要时冗余时间源/存储

EMI/EMC

高压逆变器、电机相线和无线链路附近的抗干扰、屏蔽、接地和共模设计

环境

温度、振动、冲击、湿度、高度、流体污染及连接器保持力

掉电与事故生存性

掉电前缓存落盘、文件系统保护、关键事件独立存储;记录设备位置兼顾安装与可恢复性

网络安全

配置和固件签名、访问控制、日志审计;防止测试网络成为飞控攻击入口


3.9 分阶段工程实施路线


            阶段

                            系统能力

                           交付证据

原型机地面/系留

分布式采集、统一时间、基本通道健康、全量原始记录

接线与通道数据库、同步报告、校准和数据完整性报告

低风险飞行

飞控/推进/导航/结构数据融合;事件触发;关键告警

飞行后自动报告、事件回放、配置基线

包线扩展/转换飞行

多变量包线、动态恢复高度、推进一致性和结构/振动边缘特征

阈值验证、故障注入、Monte Carlo/仿真与飞行相关性

认证导向试飞

独立性分析、严格配置控制、可追溯安全证据包

需求—测试—数据—结论闭环及审计记录

运营监测演进

把已验证的少量监测功能迁移到健康管理/OLM

模型有效域、误报率、维护决策与持续适航证据


3.10 核心需求汇总


       编号

                                                            机载测试系统需求        

FTI-01

系统应采用小型、轻量、低功耗的分布式采集节点,并尽可能靠近传感器和被测对象安装。

FTI-02

所有采集节点、飞控、航电、导航、推进、视频和地面数据应关联到统一、可验证的时间基准。

FTI-03

系统应同时采集电机/推进、能源、结构、振动、航电网络、导航航迹、飞控执行器、气动和环境数据。

FTI-04

系统应支持模拟量、应变、IEPE、热电偶、CAN/CAN-FD、ARINC 429、以太网、串口和时间码等多类接口。

FTI-05

系统应区分机载全量记录与地面遥测,并保证安全关键数据在链路受限时仍完整保留。

FTI-06

系统应具备边缘通道健康、推进一致性、结构/振动特征、模式转换和动态安全裕度监视能力。

FTI-07

系统应支持事件前后窗原始数据冻结,并把数据、配置、校准、同步质量和动作延迟封装为证据包。

FTI-08

FTI故障不得影响飞控和推进;安全监视应与实验控制适度独立,人工Override始终优先。

FTI-09

系统应满足安装区域的温度、振动、冲击、EMI/EMC、供电瞬变和事故后数据可恢复要求。

FTI-10

软件、参数、任务脚本、总线数据库和算法必须版本化,并支持飞行后回放复现。


4 边缘计算:如何在事故发生前介入

边缘计算的价值不是把云端算法搬上飞机,而是把“必须在几百毫秒到几秒内完成的安全判断”放在数据源附近运行。它可以独立于主飞控监视状态,即使不直接控制飞机,也能阻止试验开始、请求Abort、冻结数据并向地面提供清晰原因。


4.1 实例一:开环机动安全监视器


         步骤

                                    边缘逻辑示例

     SwitchMaster场景中的作用

准入

若 |副翼Trim|、左右推力差或横风估计超过限值,则禁止机动

阻止+4.0°异常副翼配平进入开环

早期检测

TestMode=ON且滚转角速度持续上升,预测2 s内超包线

在滚转角尚不大时识别趋势

动作

发出Abort请求并启动独立计时器

不等待最低空速触发

闭环确认

若100–300 ms内模式/舵面反馈未变化,升级独立中止

发现“命令发了但映射无效”

证据

冻结T-30 s至T+30 s原始数据和配置哈希

同时服务实时安全与事故调查

 

示例:假设系统在13:14:51.6首次确认滚转趋势,若边缘监视器在300 ms内发出有效Abort,并把控制权交接限制在500 ms内,可比实际13:14:54.1恢复人工控制提前约1.7 s。这个时间量级足以显著改变剩余高度,但仍需仿真和飞行验证,不能直接视为已证明的安全裕度。


4.2 实例二:多电机推进不一致监控

eVTOL拥有多个电机、逆变器和桨叶。边缘节点可实时融合每个推进单元的指令、RPM、电流、电压和温度,计算左右或前后推进合力/力矩残差。


                  输入

               边缘特征

                                  触发示例

Motor command vs RPM

指令—响应残差

某电机响应偏差持续超限

电流、电压、转速

电功率—机械响应一致性

电流增加但RPM下降,疑似桨/电机异常

多电机横向分组

左右估算推力差

差动滚转力矩超过当前控制余量

姿态角速度

推进异常与飞机响应相关性

推力差出现后滚转率同步增长


与简单阈值相比,关键是把推进异常与当前飞行动力学状态联系起来。相同的电机差异在悬停、转换飞行和高速前飞中的风险并不相同,边缘算法应按飞行阶段和模型有效域调度阈值。


4.3 实例三:动态恢复高度与Time-to-Impact

系统不应只比较“高度是否低于45 m”,而应估算:按当前滚转角、垂直速度、真空速、控制权交接延迟和执行器能力,完成模式切换与恢复至少需要多少高度。若预测恢复高度大于剩余离地高度,应在进入机动前拒绝,或在飞行中立即Abort。


                      传统固定阈值

                                       模型感知边缘判据

Altitude > 45 m 即允许

AGL > 预测恢复高度 + 风/模型/测量不确定性裕度

Roll rate超过固定值才告警

根据滚转率斜率预测达到包线边界的剩余时间

所有推进状态同一阈值

按前进比J、吹流强度、飞行阶段调度阈值


4.4 实例四:安全证据记录器

正常状态只保存统计量和降采样数据;发现异常趋势后立即冻结环形缓存中的高频原始数据,并继续记录事件后窗口。事件包至少包含统一UTC/PTP时间、原始波形、飞控模式、软件/参数版本、校准状态、丢帧率、判据版本和每次安全动作的命令—反馈延迟。这样既控制存储量,又保留能解释因果顺序的证据。


5 建议的eVTOL机载测试系统架构


          层级

                                   核心能力

                与事故教训的对应

测量层

姿态、空速/气动、推进、能源、结构、环境

必须观察真正主导风险的物理状态

分布式采集层

靠近传感器的同步DAQ;CAN/CAN-FD/以太网/模拟量

减少线束并统一多系统时间

边缘安全层

准入检查、趋势预测、模式/命令反馈监视、动态裕度

在4.3 s事故窗口内完成判断

独立中止接口

与试验控制逻辑隔离的Abort和人工优先权

避免同一软件故障同时破坏试验与保护

证据层

事件包、配置基线、数据质量与自动报告

证明安全功能在当前构型确实可用


6 结论

SwitchMaster事故最有价值的地方,不是证明自动试飞危险,而是把未来机载测试系统的角色讲清楚:它必须把传感器数据转换为及时的状态判断,把安全命令转换为可验证的闭环反馈,并把整个过程转换为可信证据。对于eVTOL,边缘计算尤其适合承担四类任务:开环机动监视、多电机一致性判断、动态恢复裕度估计和事件证据冻结。其设计原则应是可解释、可验证、与主飞控适度独立,并始终让人工Override优先于试验数据质量。


参考资料

1.Filippoli, G. et al. (2026). Safety Considerations for a Distributed Electric Propulsion Aircraft: Lessons Learnt from an Automated Flight-Test Accident Involving a Research Demonstrator. Safety, 12(4), 96. https://doi.org/10.3390/safety12040096

2.Filippoli, G. et al. (2026). Flight Logs and Telemetry Data from an Automated Flight Test Accident Involving the SwitchMaster Distributed Electric Propulsion Research Demonstrator [Dataset]. Zenodo. https://doi.org/10.5281/zenodo.21441555