Jahrelang klang das Versprechen simpel: Wer ein iPhone kauft, packt seine Krypto-Schätze hinter eine Mauer, die niemand überwinden kann. Dann spürte Kaspersky einen Trojaner direkt im Apple App Store auf, der heimlich Fotobibliotheken nach Wiederherstellungswörtern für Bitcoin (BTC) und Ether (ETH) auslas. Welche Plattform schützt eine Wallet also tatsächlich besser – und hängt die Antwort eher an der Hardware oder an der Person, die das Gerät in der Hand hält?
- Beide Plattformen haben bereits Krypto-stehlende Malware beherbergt, doch Android fängt den Löwenanteil ab, während iPhones seltener, teureren und gezielteren Angriffen ausgesetzt sind.
- Apples geschlossenes Ökosystem und schnelle, einheitliche Updates bieten den meisten Nutzern einen risikoärmeren Standard – auch wenn die Passcode-Architektur und neue Sideloading-Regeln echte Lücken reißen.
- Die größten Risiken ignorieren das Betriebssystem komplett: fotografierte Seed-Phrasen, SIM-Swaps, Cloud-Backups und klassische Social-Engineering-Tricks hebeln jede Hardware-Sicherheit aus.
Die zwei Sicherheitsblaupausen unter Glas
Beide Smartphone-Welten lagern ihre sensibelsten Schlüssel heute in spezieller Hardware statt im gewöhnlichen Arbeitsspeicher. Auf diesem Konstrukt ruht die gesamte weitere Sicherheitsarchitektur.
Apple beschreibt die Secure Enclave als „eigenständiges, sicheres Subsystem im Apple-System-on-a-Chip (SoC)“, das vom Hauptprozessor isoliert ist und „eine zusätzliche Sicherheitsebene“ bieten soll. Das Versprechen: Selbst wenn das Betriebssystem kompromittiert ist, bleiben die Schlüssel geschützt.
Android teilt dieselbe Aufgabe auf zwei Ebenen auf. Die Trusted Execution Environment (TEE) kapselt einen geschützten Bereich im Hauptprozessor über ARM TrustZone, während StrongBox noch einen Schritt weitergeht und Schlüssel in einem physisch separaten Chip ablegt – etwa Googles Titan M2, der seit dem Pixel 6 in jedem Pixel-Gerät steckt.
Auf dem Papier ähneln sich die Ansätze stark. In der Praxis zeigt sich der Unterschied bei der Frage, wer diese Hardware überhaupt bekommt.
Eine 2025 veröffentlichte Studie der University of Cambridge mit dem Titel KeyDroid zitiert Zahlen, wonach 2023 rund 96 % der iPhones und 45 % der Android-Geräte „eine Form von SE“ – also einem Secure Element – bieten. Dieser eine Wert trägt den Großteil der Argumentation: Ein günstiges Android-Modell verzichtet oft auf Komponenten, die beim iPhone zum Standard gehören.
Es gibt noch einen zweiten Haken, über den Wallet-Nutzer selten informiert werden.
Hardware-Schutz greift nur, wenn die App ihn überhaupt anfordert. Viele Mobile-Anwendungen legen sensible Daten in rein softwarebasiertem Speicher ab – der Secure Chip bleibt ungenutzt, während der Schlüssel, den er eigentlich schützen soll, an einer weicheren Stelle liegt. Ob eine konkrete Wallet tatsächlich hardwaregestützten Speicher verwendet, ist eine Frage, die sich direkt an den Entwickler richtet.
Auch lesenswert: Selbstverwahrte Wallets entgehen 10.000-Dollar-Meldepflicht, da FinCEN zwei Vorschläge zurückzieht

Woher Apps kommen – und warum das entscheidend ist
Der schärfste Sicherheitsunterschied liegt weniger im Silizium als im Vertriebsmodell.
Lange ließ iOS die Installation von Software nur aus einer Quelle zu. Google Play prüft ebenfalls eingereichte Apps, doch Android erlaubt seit jeher das Sideloading – also das Installieren von APK-Dateien, die von irgendwo im Internet stammen.
Google berichtet, dass sich jenseits von Google Play, aus rein internetbasierten Sideloading-Quellen, mehr als 50-mal so viel Malware findet wie unter offiziell über den Play Store verteilten Apps. Diese Relation erklärt, warum Angreifer Android bevorzugen: Jemanden zum Tippen auf „trotzdem installieren“ zu bewegen, ist weit günstiger, als Schadcode an zwei Prüfstellen vorbeizuschleusen.
Google Play Protect scannt installierte Apps auf den meisten zertifizierten Geräten, was hilft. Doch am Ende bleibt es ein Scanner – und Scanner laufen Bedrohungen laufend hinterher.
Dann wurde der Burggraben von Apple flacher.
Um dem Digital Markets Act der EU zu genügen, hat Apple im März 2024 mit iOS 17.4 erstmals Sideloading und alternative App-Stores in der EU zugelassen veröffentlicht. Bereits 2021 hatte Tim Cook gewarnt, eine solche Öffnung würde „die Sicherheit des iPhone zerstören“.
Heute argumentiert Apple, dass europäische Nutzer nun gefälschten Apps und betrügerischen Zahlungsströmen ausgesetzt seien, die der Konzern nicht mehr kontrollieren könne. Kritiker halten entgegen, dass notarisierten Apps weiterhin Prüfmechanismen auferlegt sind und die Warnungen stets auch kommerziell motiviert gewesen seien. Unabhängig von der Perspektive: iOS hat ein Stück strukturellen Vorsprung aufgegeben, den Apple über 15 Jahre aufgebaut hatte.
Auch lesenswert: Warum scheitert Bitcoin immer wieder an 87.000 Dollar? Verkäufer drehen den Markt zum dritten Mal
Die Update-Lücke
Eine Wallet ist nie sicherer als das Betriebssystem, das unter ihr läuft. Und hier driften die Plattformen klar auseinander.
Apple spielt ein Update in der Regel gleichzeitig an nahezu alle unterstützten iPhones aus; die Adoptionsrate steigt schnell. Android-Patches legen einen deutlich längeren Weg zurück: Sie müssen zuerst über Chip-Hersteller, dann Geräteproduzenten und teils sogar Netzbetreiber, bevor sie auf einem Smartphone ankommen.
Unabhängige Untersuchungen haben diese Verzögerungen im Android-Ökosystem gemessen und die durchschnittliche Patch-Lücke bei rund 38 Tagen verortet – mit teilweise deutlich schlechteren Werten bei einzelnen Herstellern. Ältere und günstige Geräte fallen zudem oft komplett aus dem Support.
Diese Verzögerung ist keine Marginalie, sondern das offene Fenster, durch das Angreifer klettern.
Google versucht gegenzusteuern. Mit Project Mainline können zentrale Systemkomponenten über Google Play aktualisiert werden, ohne auf ein komplettes Firmware-Update zu warten; einige Patches umgehen so den Hersteller-Flaschenhals. Das hilft, deckt aber längst nicht alle Schwachstellen ab – und ändert nichts am Status eines Geräts, dessen Supportlaufzeit ohnehin abgelaufen ist.
Googles eigenes Threat Intelligence Team zählte 2024 insgesamt 75 Zero-Day-Schwachstellen, die aktiv ausgenutzt wurden – nach 98 im Jahr 2023. Die Experten stellten fest, dass Angriffsketten „fast ausschließlich (~90 %)“ auf Mobilgeräte zielen. Unter den mobilen Zero-Days trafen sieben Android und zwei iOS; drei der Android-Lücken saßen in Drittanbieter-Komponenten, nicht in Googles eigenem Code.
Auch lesenswert: CFTC will gehebelte Krypto-Geschäfte unter ihre Aufsicht ziehen, Kassamarkt bleibt außen vor
Die Malware, die Ihrer Seed-Phrase nachstellt
Die effektivste Krypto-Malware greift Ihre Wallet-App meist gar nicht direkt an. Sie nimmt stattdessen Ihre Fotogalerie ins Visier.
SparkCat, ein von Kaspersky im Februar 2025 offengelegter Trojaner, setzte auf optische Zeichenerkennung, um gespeicherte Bilder nach Wiederherstellungsphrasen zu durchsuchen. Infizierte Apps im Google Play Store waren mehr als 242.000-mal heruntergeladen worden; zugleich war es der erste Stealer-Trojaner, den Forscher im Apple App Store entdeckten. Ein Nachfolger namens SparkKitty tauchte später in beiden Stores auf – verpackt in einer iOS-App namens 币coin und in einer Android-App namens SOEX.
Die Logik dahinter ist brutal effizient: Nutzer fotografieren Seed-Phrasen aus Bequemlichkeit; aus einem Papier-Backup wird so eine digital durchsuchbare Datei.
Auf Android reicht die Angriffsfläche tiefer – vor allem wegen einer Berechtigung: den Accessibility Services. Eigentlich für Menschen mit Einschränkungen gedacht, erlauben sie Apps, Bildschirminhalte auszulesen, Eingaben mitzuschneiden und Overlays über andere Anwendungen zu legen. Für Malware-Entwickler ist das ein Generalschlüssel.
Die Angriffstechniken bauen oft gestapelt aufeinander:
- Overlay-Attacken legen ein gefälschtes Login-Fenster über die echte Wallet-App.
- Clipper-Malware tauscht kopierte Wallet-Adressen unbemerkt gegen die des Angreifers aus.
- OCR-Scanner durchforsten die Galerie nach allem, was wie eine Recovery-Phrase aussieht.
- Missbrauch von Accessibility liest Tastenanschläge und Bildschirminhalte während der Eingabe mit.
- Virtualisierung lässt die echte App in einem verborgenen Container laufen, den die Malware kontrolliert.
Trend Micro dokumentierte 2023 CherryBlos, eine Android-Malware, die OCR, gefälschte Wallet-Overlays und manipulierte Zwischenablagen kombinierte, um Auszahlungen umzuleiten. ThreatFabric machte später Crocodilus öffentlich – einen Trojaner, der Nutzer mit der Nachricht „Sichern Sie Ihren Wallet-Schlüssel in den Einstellungen innerhalb von 12 Stunden“ unter Druck setzte und die Wiederherstellungsphrase dann über Accessibility-Missbrauch abgriff.
Die klassischen Banking-Trojaner bekamen bis 2025 neue, aggressivere Fähigkeiten.
Zimperium analysierte eine Godfather-Variante, die legitime Banking- und Krypto-Apps in einem versteckten virtuellen Container ausführt und Eingaben in Echtzeit abfängt, statt ein gefälschtes Login vorzugaukeln. Zscaler ThreatLabz identifizierte die jüngste Anatsa-Generation, die inzwischen mehr als 831 Finanzinstitute weltweit angreift, nach 650 zuvor – darunter explizit deutsche, südkoreanische und Krypto-Plattformen.
Clipper-Malware bleibt dennoch der günstigste Trick im Werkzeugkasten. ESET-Forscher Lukas Stefanko entdeckte bereits im Februar 2019 im Google Play Store einen frühen Clipper, der sich als MetaMask ausgab und unter der Bezeichnung Android/Clipper.C geführt wurde. Er ersetzte kopierte Bitcoin- und Ether-Adressen einfach durch die des Angreifers.
Native iOS-Malware ist im Vergleich weiterhin selten. Prüfprozesse im App Store und die traditionell stark eingeschränkten Sideloading-Möglichkeiten blockieren Angriffswege, die Android aus Designgründen offen lässt.
Auch lesenswert: Nordkoreas Lazarus-Gruppe schleuste 1 Mrd. Dollar Beute durch chinesische Geldwäscher, behauptet ZachXBT
Die blinden Flecken des iPhone
All das macht ein iPhone keineswegs unangreifbar. Es scheitert nur an anderen Stellen.
Apples stärkste Kontrolle greift beim App-Vertrieb – also weichen Betrüger aus, statt frontal anzugreifen. Sophos verfolgte etwa die CryptoRom-Kampagne, bei der Kriminelle Apples TestFlight-System für „Beta-Versionen“ missbrauchten, um gefälschte Krypto-Apps außerhalb des regulären Review-Prozesses auf iPhones zu bringen. Beta-Programme und Enterprise-Provisioning-Profile werden genutzt, um gefälschte Krypto-Apps zu verteilen, die die App-Store-Prüfung komplett umgehen.
Der Provisioning-Trick ist Social Engineering im Tech-Mantel: Opfer lassen sich überreden, einem Entwicklerzertifikat zu vertrauen – und räumen Angreifern damit tiefen Zugriff auf ihr Gerät ein.
Noch beunruhigender für viele Sicherheitsforscher ist jedoch der Low-Tech-Ansatz.
Joanna Stern vom Wall Street Journal berichtete über Diebe, die in Bars und im öffentlichen Raum PIN-Eingaben auf dem iPhone beobachten und anschließend das Gerät stehlen. Mit diesem sechsstelligen Code allein können Kriminelle die Apple-ID zurücksetzen, den rechtmäßigen Besitzer dauerhaft aussperren und Finanz-Apps leerräumen. Ein verurteilter Dieb, Aaron Johnson, räumte ein, Hunderte iPhones gestohlen zu haben; ein Haftbefehl weist Schäden von 300.000 Dollar aus.
Apple reagierte unter iOS 17.3 mit „Stolen Device Protection“. Ist die Funktion aktiv, verlangen besonders sensible Aktionen in unbekannten Umgebungen zwingend Face ID oder Touch ID – ohne Ausweichmöglichkeit auf den Code – und die folgenreichsten Änderungen werden durch eine Sicherheitswartezeit verzögert. Das Konzept funktioniert, wird aber standardmäßig nicht aktiviert, und die meisten Nutzer finden die Option nie.
Phishing ist die zweite große Schwachstelle – und die Zahlen kratzen am Sicherheitsimage des iPhones. Laut Lookout wurden im dritten Quartal 2024 iOS-Geräte in 18,4 % aller mobilen Phishing-Angriffe ins Visier genommen, gegenüber 11,4 % bei Android. 19 % der Enterprise-iOS-Geräte waren pro Quartal mindestens einem mobilen Phishing-Versuch ausgesetzt.
Auch lesenswert: Was Bricht Das iPhone 18 Pro Max Im AT&T-Netz? Apple Bleibt Eine Antwort Schuldig
Wenn Geld Den Angreifer Einlässt
Eine andere Angriffs-Klasse ignoriert App-Stores und Patch-Zyklen vollständig. Sie zielt auf ausgewählte Personen – und ist teuer in der Umsetzung.
Apple warnt potenzielle Opfer direkt per „Threat Notifications“, die seit 2021 in mehr als 150 Ländern verschickt werden, sobald das Unternehmen Aktivitäten von Söldner-Spyware erkennt. Als Prototyp nennt Apple Pegasus von der NSO Group und verweist Betroffene auf den „Lockdown Mode“.
Der Lockdown-Modus kappt gezielt Funktionen, die in Exploit-Chains typischerweise missbraucht werden – etwa bestimmte Nachrichtentypen und Webtechnologien sowie kabelgebundene Verbindungen zu gesperrten Geräten. Apple erklärt öffentlich, bislang keinen erfolgreichen Angriff mit Söldner-Spyware auf ein Gerät im Lockdown-Modus zu kennen.
Das ist für Kryptoinvestoren relevant – denn große Krypto-Vermögen sind exakt jene Ziele, auf die diese Tools zugeschnitten sind.
Auch Android bietet inzwischen ein Pendant. Google hat mit Android 16 den Modus „Advanced Protection“ eingeführt: ein zentraler Schalter, der Sideloading deaktiviert, 2G-Verbindungen und unsichere WLANs blockiert, das Gerät nach drei Tagen Inaktivität neu startet und zusätzliche Speichersicherheitsfunktionen aktiviert. Die Electronic Frontier Foundation zieht den Vergleich direkt zu Apples Lockdown-Modus.
Beide Features legen dieselbe unbequeme Wahrheit offen: Ein entschlossener, finanzstarker Angreifer kann früher oder später auch ein „normales“ Smartphone kompromittieren. Die einzig wirksame Strategie ist, die angreifbare Fläche radikal zu verkleinern.
Auch lesenswert: OpenAI-Agenten Schleusen Unabgesegnete Änderungen In Wikimedia-Wikis Ein, So Die Stiftung
Angriffe, Die Keine Rücksicht Auf Die Smartphone-Marke Nehmen
Einige der gravierendsten Krypto-Verluste haben mit iOS oder Android überhaupt nichts zu tun. Sie spielen in der Schicht zwischen Bildschirm und Stuhl.
Das prominenteste Beispiel ist SIM-Swapping. Das FBI-Meldesystem Internet Crime Complaint Center erfasste im Jahr 2021 insgesamt 1.611 Beschwerden zu SIM-Swaps mit einem Gesamtschaden von mehr als 68 Millionen Dollar – ein massiver Sprung gegenüber den zusammen 12 Millionen Dollar der Jahre 2018 bis 2020. Angreifer überreden den Mobilfunkanbieter, eine Nummer auf eine neue SIM umzuziehen, fangen SMS-Codes ab und räumen dahinterliegende Konten leer.
Der Angriff funktioniert auf beiden Plattformen identisch. Die Marke des Smartphones spielt keine Rolle, wenn das schwächste Glied im Callcenter sitzt.
Cloud-Backups schaffen eine weitere, stille Angriffsbasis. Wer seine Seed-Phrase in iCloud oder Google Drive ablegt, verwandelt seinen Generalschlüssel in eine Datei, die dem Account überallhin folgt – und damit für jeden greifbar ist, der diesen Account übernimmt.
Browser-Extensions, manipulierte QR-Codes, gefälschte Support-Mitarbeiter und Transaktionen, bei denen lediglich eine „harmlose“ Freigabe eingefordert wird, verhalten sich unabhängig vom Betriebssystem gleich. Dasselbe gilt für den ältesten Trick überhaupt: Menschen dazu zu bringen, ihre Recovery-Phrase einem Fremden vorzulesen.
Die Marktdaten zeigen, wo der Schaden derzeit anfällt. Chainalysis beziffert die Summe, die in der ersten Jahreshälfte 2025 aus Services entwendet wurde, auf mehr als 2,17 Milliarden Dollar – damit ist der Gesamtwert von 2024 bereits übertroffen. Persönliche Wallet-Kompromittierungen stehen Jahr-zu-Datum für 23,35 % der gestohlenen Mittel, seit klassische Börsen-Angriffe schwieriger werden und Privatnutzer zum weicheren Ziel avancieren.
Auch lesenswert: Evernorth Stellt 473 Mio. XRP Für Nasdaq Bereit – Folgen Aktionäre Der Treasury-Wette?
So Wird Jedes Smartphone Härter
Die gute Nachricht: Ein überschaubarer Satz disziplinierter Gewohnheiten wiegt die Plattformwahl bei Weitem auf. Entscheidend sind die Dinge, von denen Angreifer ausgehen, dass Sie sie auslassen.
Machen Sie niemals ein Foto oder einen Screenshot Ihrer Seed-Phrase. Diese eine Regel eliminiert die gesamte Familie von OCR-Malware – von SparkCat bis CherryBlos.
Für iPhone-Nutzer ist die To-do-Liste kurz:
- „Stolen Device Protection“ in den Face-ID-Einstellungen aktivieren.
- Einen langen alphanumerischen Code statt einer sechsstelligen PIN verwenden.
- „Advanced Data Protection“ einschalten, damit iCloud durchgehend Ende-zu-Ende-verschlüsselt ist.
- Jede Aufforderung zur Installation eines Konfigurationsprofils als potenziell feindlich einstufen.
Für Android-Nutzer fallen die Leitplanken strenger aus:
- Nur aus dem Google Play Store installieren und keine APKs von Drittquellen akzeptieren.
- Jede App mit Zugriff auf Bedienungshilfen (Accessibility) als Warnsignal betrachten.
- „Advanced Protection“ aktivieren, sofern Android 16 installiert ist.
- Ein Pixel oder ein Flaggschiff mit echter Secure-Element-Hardware einem Billiggerät ohne diese Komponente vorziehen.
In beiden Lagern gilt: Zwei-Faktor-Authentifizierung sollte nicht per SMS laufen. Authenticator-Apps oder Hardware-Sicherheitsschlüssel nehmen den Mobilfunkanbieter komplett aus der Gleichung und schließen den SIM-Swap-Vektor.
Die besonders sicherheitsbewussten Nutzer gehen weiter. GrapheneOS, ein gehärtetes Android-Derivat für Pixel-Geräte, liefert einen verstärkten Speicher-Allocator, schärferes Sandboxing und extrem schnelle Sicherheitsupdates. Edward Snowden sagt, er setze es selbst ein. Manche Krypto-Investoren halten sich ein sauberes GrapheneOS-Pixel ausschließlich als Offline-Signing-Device.
Unabhängig vom Smartphone gehört die eigentliche Substanz allerdings nicht aufs Gerät. Ein Hardware-Wallet, das nur per USB oder Bluetooth gekoppelt wird, hält private Schlüssel vom online verbundenen Telefon fern. Diese Trennung ist am Ende wichtiger als jede iOS-Android-Debatte.
Auch lesenswert: LeBron-James-Polymarket-Deal Zahlt 15 Mio. Dollar Nach 270 Mio. Dollar Handelsvolumen Auf Seine Zukunft
Fazit
Wer „gewinnt“? Für den durchschnittlichen Krypto-Anleger sind ein aktuelles iPhone oder ein Pixel-Flaggschiff die stärkeren Standardoptionen – aus strukturellen, nicht aus „Lagerdenken“-Gründen.
Beide bringen ein Secure Element mit, erhalten schnell Updates und greifen auf kuratierte App-Stores zurück. iOS liegt bei der reinen Malware-Exposition weiter vorn, weil Android den Großteil der mobilen Bedrohungslandschaft absorbiert und Sideloading dort der dominierende Infektionspfad bleibt.
Aber: Eine sichere Plattform ist nicht automatisch ein sicher aufgesetztes Gerät.
Ein iPhone-Besitzer mit schwacher, wiederverwendeter PIN, Seed-Screenshots und SMS-2FA ist stärker gefährdet als ein disziplinierter GrapheneOS-Nutzer. Das schlechteste Setup bleibt ein günstiges Android-Smartphone ohne Secure Element und ohne Update-Perspektive. Jeder, der signifikante Summen hält, sollte davon ausgehen, dass beide Plattformen kompromittierbar sind – und sich entsprechend mit Lockdown-Modus oder Advanced Protection plus Hardware-Wallet absichern.
Die Plattform definiert das Sicherheitsniveau nach unten. Ihre Gewohnheiten legen fest, wie hoch Sie darüber hinauskommen.
Weiterlesen: DeepSeek Steht Angeblich Vor Einer 12-Milliarden-Dollar-Runde – Mit Tencent Und CATL An Bord

