Durante años el mensaje fue directo: compra un iPhone y tus cripto quedarán tras un muro imposible de escalar. Luego Kaspersky descubrió un troyano dentro de la propia App Store de Apple, capaz de leer en silencio la fototeca en busca de frases de recuperación de Bitcoin (BTC) y Ether (ETH). Así que la pregunta vuelve a la mesa: ¿qué móvil protege mejor tu monedero y cuánto depende de la máquina… o de la persona que la sostiene?
- Ambos sistemas han alojado malware que roba cripto, pero Android concentra la inmensa mayoría, mientras que los iPhone sufren ataques más escasos, caros y dirigidos.
- El ecosistema cerrado de Apple y sus actualizaciones rápidas y uniformes ofrecen, por defecto, menos riesgo para la mayoría, aunque el diseño del código de desbloqueo y las nuevas normas de sideloading abren brechas reales.
- Los mayores peligros ignoran por completo la plataforma: fotos de semillas, SIM swaps, copias en la nube y pura ingeniería social derrotan al mejor hardware.
Dos planos bajo el cristal
Ambos tipos de móvil guardan tus claves más sensibles en hardware dedicado, no en la memoria normal. Ese diseño es la base de todo lo demás.
Apple define la Secure Enclave como «un subsistema seguro dedicado integrado en el sistema en un chip (SoC) de Apple» que está «aislado del procesador principal para proporcionar una capa adicional de seguridad». La promesa: tus claves sobreviven incluso si el sistema operativo principal cae.
Android reparte esa función en dos niveles. El Trusted Execution Environment crea una zona protegida dentro del procesador principal mediante ARM TrustZone, mientras que StrongBox va más allá y aparca las claves en un chip físicamente separado, como el Titan M2 de Google, integrado en todos los Pixel desde el Pixel 6.
Sobre el papel, los enfoques son primos cercanos. En la práctica, la brecha se nota en quién recibe realmente el hardware.
Un estudio de 2025 de la Universidad de Cambridge, bautizado KeyDroid, cita cifras según las cuales, en 2023, el 96% de los iPhone y el 45% de los Android «ofrecen alguna forma de SE», es decir, un secure element. Ese dato aguanta buena parte del argumento: un Android barato puede carecer simplemente del componente que en un iPhone viene de serie.
Hay una segunda trampa de la que casi nunca se habla en el mundo cripto.
La protección por hardware solo sirve si la app se la pide. Muchas aplicaciones móviles guardan material sensible en almacenamiento puramente software, con lo que el chip seguro se queda ocioso mientras la clave que debería custodiar vive en un entorno mucho más blando. Conviene preguntar directamente al desarrollador si tu monedero concreto usa o no almacenamiento respaldado por hardware.
También te puede interesar: Las carteras autoalojadas se libran del plan de reporte de 10.000 dólares tras la retirada de dos propuestas de FinCEN

De dónde vienen las apps, y por qué importa
La diferencia de seguridad más marcada entre plataformas no está en el silicio, sino en la distribución.
Durante casi toda su historia, iOS solo permitía instalar software desde un único lugar. Google Play también revisa las aplicaciones, pero Android siempre ha permitido el sideloading: instalar un archivo APK descargado de cualquier rincón de internet.
Google informó de que encontraba más de 50 veces más malware en apps instaladas desde internet que en las distribuidas vía Google Play. Esa proporción explica por qué tantos atacantes se decantan por Android: convencer a alguien de tocar «instalar de todos modos» cuesta mucho menos que colar una carga maliciosa ante dos equipos de revisión.
Google Play Protect analiza las apps instaladas en la mayoría de dispositivos certificados, lo que ayuda. Pero sigue siendo un escáner, y los escáneres siempre van por detrás de las amenazas que persiguen.
Luego el foso de Apple empezó a bajar.
Para cumplir con la Ley de Mercados Digitales de la Unión Europea, Apple lanzó iOS 17.4 en marzo de 2024, permitiendo por primera vez el sideloading y las tiendas de terceros en la UE. En 2021, Tim Cook había advertido que un cambio así «destruiría la seguridad del iPhone».
Ahora Apple sostiene que el giro expone a los europeos a apps falsas y flujos de pago fraudulentos que ella no puede controlar. Los críticos responden que el proceso de notarización sigue vigente y que la alarma tenía tanto de seguridad como de estrategia comercial. En cualquier caso, iOS ha cedido parte de la ventaja estructural que le llevó quince años construir.
También te puede interesar: ¿Por qué Bitcoin no puede superar los 87.000 dólares? Los vendedores acaban de frenarlo por tercera vez
La brecha de las actualizaciones
Un monedero solo es tan seguro como el sistema operativo que lo sostiene. Ahí las plataformas se separan con claridad.
Apple envía una misma actualización, al mismo tiempo, a prácticamente todos los iPhone admitidos, y la adopción sube rápido. En Android, los parches recorren un camino más largo: pasan por el fabricante del chipset, el del dispositivo y, a veces, por la operadora antes de llegar al usuario.
Estudios independientes han medido los retrasos en el ecosistema Android y sitúan la demora media de los parches en unos 38 días, con proveedores que lo hacen mucho peor. Los modelos antiguos o de gama baja suelen caer del calendario de soporte sin previo aviso.
Ese desfase no es un tecnicismo: es la ventana abierta por la que entran los atacantes.
Google ha intentado acortarla. Project Mainline permite actualizar componentes críticos del sistema a través de Google Play, sin esperar a un firmware completo, sorteando parte del cuello de botella de los fabricantes. Ayuda, pero no lo cubre todo ni resucita un teléfono cuyo periodo de soporte ya ha caducado.
El propio equipo de Threat Intelligence de Google registró 75 vulnerabilidades de día cero explotadas activamente en 2024, frente a 98 en 2023, y destacó que las cadenas de explotación se dirigen «casi en exclusiva (~90%)» a dispositivos móviles. Entre esos días cero móviles, siete afectaron a Android y dos a iOS, con tres fallos de Android ubicados en componentes de terceros y no en código de Google.
También te puede interesar: La CFTC quiere que las operaciones cripto apalancadas queden bajo su supervisión, mientras el spot sigue fuera de su alcance
El malware que persigue tu frase semilla
El malware cripto más eficaz ni siquiera ataca tu app de monedero. Va directo a tu carrete de fotos.
SparkCat, descubierto por Kaspersky en febrero de 2025, utilizaba reconocimiento óptico de caracteres (OCR) para escanear fotos en busca de frases de recuperación. Las apps infectadas en Google Play acumulaban más de 242.000 descargas, y fue el primer troyano ladrón detectado por los investigadores dentro de la App Store de Apple. Su sucesor, SparkKitty, apareció después en ambas tiendas, camuflado en una app de iOS llamada 币coin y otra de Android llamada SOEX.
La lógica es cruda… y funciona: muchos usuarios fotografían su semilla por comodidad, y una copia en papel se convierte en un archivo digital indexable.
La exposición de Android va más allá por un permiso clave: los servicios de accesibilidad. Pensados para personas con discapacidad, conceden a una app la capacidad de leer lo que hay en pantalla, registrar la entrada de datos y superponer ventanas encima de otras aplicaciones. Para los autores de malware, es una llave maestra.
Las técnicas se combinan de forma bastante predecible:
- Ataques de superposición pintan un falso login encima del monedero real.
- Clipper de portapapeles cambian la dirección copiada por la del atacante.
- Motores OCR rastrean la galería en busca de patrones de frases de recuperación.
- Abusos de accesibilidad leen pulsaciones y texto en tiempo real.
- Virtualización permite ejecutar la app legítima dentro de un contenedor controlado por el malware.
Trend Micro documentó en 2023 CherryBlos, que combinaba OCR, pantallas falsas de monedero y manipulación del portapapeles para redirigir retiradas. ThreatFabric destapó después Crocodilus, un troyano que muestra un mensaje instando a «hacer copia de seguridad de la clave del monedero en los ajustes en un plazo de 12 horas», y luego roba la frase abusando de accesibilidad.
Los troyanos bancarios se volvieron aún más agresivos en 2025.
Zimperium analizó una variante de Godfather que ejecuta apps bancarias y cripto legítimas dentro de un contenedor virtual oculto, interceptando la interacción en tiempo real en lugar de fingir una página de acceso. ThreatLabz de Zscaler descubrió la última cepa de Anatsa atacando a más de 831 instituciones financieras en todo el mundo, frente a 650 antes, con nuevas dianas en Alemania, Corea del Sur y plataformas de criptomonedas.
El malware clipper sigue siendo el truco más barato del catálogo. Lukas Stefanko, de ESET, detectó uno de los primeros clippers en Google Play en febrero de 2019, camuflado como MetaMask y etiquetado como Android/Clipper.C, que sustituía las direcciones de Bitcoin y Ether copiadas por las del atacante.
El malware nativo en iOS sigue siendo comparativamente raro. El proceso de revisión de la App Store y la histórica restricción al sideloading cierran rutas que Android deja abiertas por diseño.
También te puede interesar: Lazarus de Corea del Norte movió 1.000 millones de dólares robados a través de blanqueadores chinos, según ZachXBT
Los puntos ciegos del iPhone
Nada de esto convierte al iPhone en una fortaleza inexpugnable. Falla de otra manera, eso es todo.
El control más férreo de Apple se centra en la distribución de apps, así que los estafadores esquivan esa muralla en lugar de atravesarla. Sophos siguió la campaña CryptoRom, que abusaba de TestFlight de Apple perfiles de aprovisionamiento para betas y cuentas corporativas para distribuir apps cripto falsas que esquivan por completo la revisión de la App Store.
El truco del aprovisionamiento es ingeniería social disfrazada de tecnicismo. Las víctimas son convencidas para confiar en un certificado de desarrollador que, en la práctica, entrega al atacante acceso profundo al dispositivo.
Y luego está el ataque de baja tecnología que más ha inquietado a los expertos en ciberseguridad.
Joanna Stern, de The Wall Street Journal, reveló el modus operandi de ladrones que se limitaban a observar cómo la gente introducía el código de desbloqueo del iPhone en bares y espacios públicos, y después robaban el teléfono. Con solo ese código de seis dígitos, el ladrón podía cambiar la contraseña del Apple ID, bloquear al propietario de forma permanente y vaciar sus apps financieras. Un ladrón condenado, Aaron Johnson, describió el robo de cientos de iPhones, con una orden de arresto que recogía pérdidas por 300.000 dólares.
Apple respondió en iOS 17.3 con la función Stolen Device Protection. Cuando está activada, las acciones sensibles exigen Face ID o Touch ID en ubicaciones no habituales, sin posibilidad de recurrir al código numérico y con un retardo de seguridad antes de permitir los cambios más críticos. Funciona, pero viene desactivada por defecto, y la mayoría de los usuarios nunca llega a ese ajuste.
El phishing es el otro punto blando, y las cifras contradicen la fama del iPhone. Datos de Lookout para el tercer trimestre de 2024 mostraron que los dispositivos iOS fueron objetivo en el 18,4% de los ataques de phishing frente al 11,4% de Android, con un 19% de los móviles iOS corporativos expuestos al menos a un intento de phishing móvil por trimestre.
También lee: What Is Breaking iPhone 18 Pro Max On AT&T? Apple Has Not Given An Answer
Cuando El Dinero Compra La Puerta De Entrada
Por encima de las estafas masivas existe una categoría de ataque que ignora por completo tiendas de apps y ciclos de parches. Apunta a personas concretas y cuesta dinero de verdad desplegarla.
Apple avisa directamente a los objetivos mediante notificaciones de amenaza, que envía desde 2021 a usuarios de más de 150 países cuando detecta actividad de spyware mercenario. Cita a Pegasus, desarrollado por NSO Group, como el ejemplo paradigmático y recomienda activar el Modo Aislamiento (Lockdown Mode) a quienes reciben el aviso.
El Modo Aislamiento desactiva funcionalidades que suelen encadenarse en los exploits, como ciertos tipos de adjuntos en mensajes, tecnologías web concretas o las conexiones por cable con el dispositivo bloqueado. Apple ha afirmado públicamente que no tiene constancia de ataques de spyware mercenario con éxito contra un dispositivo que estuviera usando este modo.
Esa declaración es clave, porque los grandes tenedores de cripto encajan de lleno en el perfil de objetivo de este tipo de spyware.
Android ya ofrece un equivalente. Google integró Advanced Protection en Android 16 como un único interruptor que desactiva la instalación de apps externas, bloquea conexiones 2G y redes Wi‑Fi inseguras, reinicia el dispositivo si lleva tres días bloqueado y activa protecciones avanzadas de memoria. La Electronic Frontier Foundation lo comparó directamente con el Modo Aislamiento de Apple.
Ambas funciones reconocen la misma verdad incómoda: un atacante con financiación y paciencia puede acabar entrando en un móvil corriente; la única defensa real es reducir al mínimo la superficie que puede tocar.
También lee: OpenAI Agents Slipped Unapproved Edits Into Wikimedia Wikis, Foundation Says
Los Ataques A Los Que No Les Importa Qué Móvil Tienes
Algunas de las pérdidas cripto más graves no tienen nada que ver con iOS o Android. Explotan el tramo entre la pantalla y la silla.
El SIM swapping es el ejemplo más claro. El Internet Crime Complaint Center del FBI registró 1.611 denuncias de duplicado fraudulento de SIM en 2021, con pérdidas superiores a 68 millones de dólares, frente a los 12 millones reportados en todo el periodo 2018‑2020. El atacante convence a la operadora para portar tu número, intercepta los SMS de verificación y vacía las cuentas vinculadas.
Ese ataque funciona exactamente igual en ambas plataformas. La marca del teléfono es irrelevante cuando el eslabón débil está en un call center.
Las copias de seguridad en la nube abren otra brecha silenciosa. Guardar la frase semilla en iCloud o Google Drive convierte tu clave de recuperación en un archivo que sigue a tu cuenta allá donde vayas, accesible para quien logre hacerse con esa cuenta.
Extensiones de navegador, códigos QR maliciosos, falsos agentes de soporte y transacciones de “aprobación” diseñadas para el engaño se comportan igual con cualquier sistema operativo. Como también lo hace el truco más viejo del libro: conseguir que alguien lea su frase de recuperación en voz alta a un desconocido.
Los datos de mercado muestran dónde se está concentrando hoy el daño. Chainalysis detectó más de 2.170 millones de dólares robados a servicios en la primera mitad de 2025, ya por encima de todo 2024, con las brechas en monederos personales representando el 23,35% de los fondos sustraídos en lo que va de año, a medida que los exchanges se endurecen y los particulares pasan a ser el objetivo blando.
También lee: Evernorth Readies 473M XRP For Nasdaq, Will Stock Buyers Back The Treasury Bet?
Blindar Cualquier Móvil
La buena noticia es que un puñado de hábitos disciplinados pesa más que la elección de plataforma. Empecemos por los que los atacantes dan por hecho que vas a ignorar.
Nunca fotografíes ni hagas captura de pantalla de una frase semilla. Esa única norma neutraliza por completo la familia de malware de OCR, de SparkCat a CherryBlos.
Para quienes usan iPhone, la lista es corta:
- Activa Stolen Device Protection en los ajustes de Face ID.
- Usa un código alfanumérico largo en lugar del PIN de seis dígitos.
- Habilita Advanced Data Protection para cifrar iCloud de extremo a extremo.
- Considera hostil cualquier petición para instalar un perfil de configuración.
En Android, las reglas son más estrictas:
- Instala solo desde Google Play y rechaza cualquier archivo APK de origen externo.
- Trata como señal de alarma cualquier app que pida permisos de accesibilidad.
- Activa Advanced Protection si utilizas Android 16.
- Elige un Pixel o un gama alta con elemento seguro real frente a un modelo barato que carezca de él.
En ambos casos conviene abandonar el SMS como segundo factor. Una app de autenticación o una llave de seguridad física eliminan al operador móvil de la ecuación y cierran por completo la vía del SIM swapping.
Los usuarios realmente obsesionados con la seguridad van aún más lejos. GrapheneOS, una versión endurecida de Android que solo funciona en hardware Pixel, incorpora un asignador de memoria reforzado, sandboxing más estricto y parches muy rápidos, y Edward Snowden ha declarado que lo usa. Algunos grandes tenedores de cripto mantienen un Pixel con GrapheneOS limpio exclusivamente como dispositivo de firma offline.
Sea cual sea el terminal, las cantidades importantes no deberían residir en él. Un hardware wallet conectado por USB o Bluetooth mantiene las claves privadas fuera del dispositivo conectado a internet, y esa separación pesa más que cualquier comparación de este artículo.
También lee: LeBron James Polymarket Deal Pays $15M After $270M Traded On His Future
Veredicto
Entonces, ¿cuál gana? Para el inversor medio en cripto, un iPhone reciente o un Pixel de gama alta ofrece la mejor configuración por defecto, por razones estructurales más que de fe de marca.
Ambos integran un elemento seguro de serie, reciben actualizaciones rápidas y se apoyan en una tienda de apps curada. iOS mantiene una ligera ventaja en exposición al malware masivo, porque Android concentra la abrumadora mayoría de amenazas móviles y porque la instalación desde fuera de la tienda oficial sigue siendo la principal vía de infección.
Pero un sistema más seguro y una configuración segura no son lo mismo.
Un usuario de iPhone que reutiliza un código débil, hace capturas de su frase semilla y depende del SMS para autenticarse está más expuesto que alguien prudente con GrapheneOS. Un Android barato sin elemento seguro y sin soporte de actualizaciones es la peor opción posible. Quien maneje sumas relevantes debería partir de la premisa de que ambos ecosistemas pueden caer, y apoyarse en el Modo Aislamiento o Advanced Protection junto a un hardware wallet.
La plataforma marca el suelo de tu seguridad. Tus hábitos fijan el techo.
Lee también: A $12B DeepSeek Raise Is Reportedly Close, With Tencent And CATL Among Backers

