Pendant des années, le message était limpide : achetez un iPhone et vos cryptos seront enfermées derrière un rempart infranchissable. Puis Kaspersky a découvert un cheval de Troie niché au cœur même de l’App Store d’Apple, capable de lire discrètement les photothèques à la recherche de phrases de récupération de Bitcoin (BTC) et d’Ether (ETH). Alors, quel téléphone protège vraiment le mieux votre wallet – et la réponse tient‑elle davantage au matériel ou à la personne qui le tient en main ?
- Les deux plateformes ont déjà hébergé des malwares voleurs de cryptos, mais Android concentre l’écrasante majorité des attaques, tandis que l’iPhone subit des campagnes plus rares, plus coûteuses et plus ciblées.
- L’écosystème fermé d’Apple et ses mises à jour rapides et homogènes offrent par défaut un risque plus faible pour le grand public, même si la conception du code de déverrouillage et les nouvelles règles de sideloading ouvrent de vraies brèches.
- Les principaux dangers se moquent totalement du système d’exploitation : photos de phrases de récupération, attaques par SIM swap, sauvegardes cloud et ingénierie sociale contournent le hardware à chaque fois.
Deux architectures sous la vitre
Les smartphones modernes stockent leurs clés les plus sensibles dans du matériel dédié, et non dans la mémoire classique. C’est sur ce choix d’architecture que repose tout le reste.
Apple présente le Secure Enclave comme « un sous-système de sécurité dédié, intégré au système sur puce (SoC) Apple », « isolé du processeur principal pour offrir une couche de sécurité supplémentaire ». La promesse : vos clés survivent même si le système d’exploitation principal est compromis.
Android scinde la même mission en deux niveaux. Le Trusted Execution Environment (TEE) découpe une zone protégée dans le processeur principal via ARM TrustZone, tandis que StrongBox va plus loin en stockant les clés dans une puce physiquement séparée, comme le Titan M2 de Google, embarqué dans chaque Pixel depuis le Pixel 6.
Sur le papier, ces approches sont cousines. Dans la pratique, la différence se voit surtout dans la proportion d’utilisateurs qui bénéficient réellement de ce hardware.
Une étude 2025 de l’Université de Cambridge, baptisée KeyDroid, cite des chiffres montrant qu’en 2023, 96 % des iPhone et 45 % des appareils Android « offrent une forme de SE », c’est‑à‑dire un secure element. Cette statistique résume l’essentiel : un smartphone Android bon marché peut simplement ne pas intégrer la brique de sécurité qu’Apple fournit en standard.
Il y a un deuxième piège, dont les utilisateurs de wallets entendent rarement parler.
La protection matérielle n’agit que si l’application la sollicite. Un grand nombre d’apps mobiles stockent encore des données sensibles dans des espaces purement logiciels, ce qui laisse la puce sécurisée au repos pendant que la clé qu’elle devrait protéger végète en clair dans une mémoire plus vulnérable. Savoir si votre wallet utilise un stockage adossé au hardware est une question à poser directement à son éditeur.
À lire aussi : Les wallets non dépositaires échappent au projet de déclaration à 10 000 $ après le retrait de deux propositions par le FinCEN

D’où viennent les apps, et pourquoi ça change tout
La fracture de sécurité la plus nette entre les plateformes ne se situe pas dans le silicium, mais dans la distribution des applications.
Pendant l’essentiel de son histoire, iOS n’a autorisé l’installation de logiciels qu’à partir d’une seule source. Google Play contrôle également les dépôts, mais Android a toujours accepté le sideloading, c’est‑à‑dire l’installation de fichiers APK venus de n’importe quel site.
Google a rapporté trouver plus de 50 fois plus de malwares provenant d’APK téléchargés sur Internet que d’applications distribuées via Google Play. Ce ratio explique pourquoi les attaquants privilégient Android : convaincre un utilisateur de cliquer sur « installer quand même » coûte beaucoup moins cher que de faire passer un malware à travers deux équipes de vérification.
Google Play Protect analyse la plupart des apps installées sur les appareils certifiés, ce qui limite une partie des dégâts. Cela reste un antivirus : par définition, il court derrière les menaces plus qu’il ne les précède.
Puis le fossé protecteur d’Apple s’est légèrement comblé.
Pour se conformer au Digital Markets Act de l’Union européenne, Apple a déployé iOS 17.4 en mars 2024, autorisant pour la première fois le sideloading et les boutiques d’apps tierces dans l’UE. Dès 2021, Tim Cook prévenait qu’une telle ouverture « détruirait la sécurité de l’iPhone ».
Apple soutient désormais que ce virage expose les utilisateurs européens à des apps contrefaites et à des flux de paiement frauduleux qu’il ne peut plus encadrer. Ses détracteurs rétorquent que la notarisation reste obligatoire et que l’alerte tenait aussi à des enjeux commerciaux. Quoi qu’il en soit, iOS a renoncé à une partie de l’avantage structurel patiemment accumulé pendant quinze ans.
À lire aussi : Pourquoi le Bitcoin bute encore sous 87 000 $ ? Les vendeurs viennent de le repousser pour la troisième fois
Le gouffre des mises à jour
Un wallet n’est jamais plus sûr que le système d’exploitation qui le porte. Sur ce terrain, les trajectoires d’Apple et d’Android divergent nettement.
Apple diffuse ses mises à jour presque simultanément sur la quasi‑totalité des iPhone encore supportés, avec des taux d’adoption rapides. Sur Android, les correctifs doivent d’abord passer par les fournisseurs de chipsets, les constructeurs, puis, parfois, par les opérateurs avant d’atteindre l’utilisateur final.
Des recherches indépendantes ont mesuré les retards au sein de l’écosystème Android, avec un délai moyen de correctif d’environ 38 jours, certains fabricants faisant nettement pire. Les modèles anciens ou d’entrée de gamme sortent souvent rapidement de la fenêtre de support.
Ce délai n’est pas un détail technique : c’est la fenêtre d’opportunité dont abusent les attaquants.
Google tente de la réduire. Le projet Mainline permet de mettre à jour des composants centraux du système via Google Play, sans attendre une mise à jour complète du firmware, contournant partiellement l’engorgement côté constructeurs. La méthode aide, mais elle ne couvre pas tout, et ne sert à rien sur un téléphone dont la période de support est déjà expirée.
Le Threat Intelligence Group de Google a recensé 75 vulnérabilités zero‑day exploitées in the wild en 2024, contre 98 en 2023, et souligne que les chaînes d’exploitation sont « presque exclusivement (~90 %) » dirigées vers les terminaux mobiles. Parmi ces failles mobiles, sept visaient Android et deux iOS, dont trois touchant des composants tiers plutôt que le code de Google lui‑même.
À lire aussi : La CFTC veut placer les opérations crypto à effet de levier sous sa tutelle, le spot reste hors de portée
Le malware qui traque votre phrase de récupération
Le malware crypto le plus efficace ne vise pas forcément votre application de wallet. Il s’attaque d’abord à votre pellicule photo.
SparkCat, découvert par Kaspersky en février 2025, utilisait la reconnaissance optique de caractères pour analyser les photos à la recherche de phrases de récupération. Les apps infectées sur Google Play avaient déjà été téléchargées plus de 242 000 fois, et il s’agissait du premier cheval de Troie voleur détecté dans l’App Store d’Apple. Un successeur nommé SparkKitty est ensuite apparu sur les deux boutiques, dissimulé dans une app iOS baptisée 币coin et une app Android nommée SOEX.
La logique est implacable : par commodité, les utilisateurs photographient leur seed phrase. Une sauvegarde papier finit transformée en fichier numérique indexable.
L’exposition d’Android est aggravée par un droit d’accès en particulier : les services d’accessibilité. Conçus pour les personnes en situation de handicap, ils donnent à une app la capacité de lire le contenu de l’écran, d’enregistrer les frappes et d’afficher des fenêtres par‑dessus d’autres apps. Les auteurs de malwares les traitent comme un passe‑partout.
Les techniques s’empilent de façon assez prévisible :
- Attaques par superposition : un faux écran de connexion masque la vraie app de wallet.
- Clipper sur presse‑papiers : l’adresse copiée est remplacée par celle de l’attaquant.
- OCR sur la galerie photo pour tout ce qui ressemble à une phrase de récupération.
- Abus des services d’accessibilité pour lire frappes et textes à l’écran en temps réel.
- Virtualisation pour exécuter l’app légitime dans un conteneur contrôlé par le malware.
Trend Micro a documenté en 2023 CherryBlos, qui combinait OCR, faux écrans de wallet et détournement du presse‑papiers pour rediriger les retraits. ThreatFabric a ensuite exposé Crocodilus, un cheval de Troie qui affiche un message incitant la victime à « sauvegarder sa clé de wallet dans les réglages sous 12 heures », avant de siphonner la phrase via les services d’accessibilité.
Les chevaux de Troie bancaires ont encore gagné en agressivité en 2025.
Zimperium a analysé une variante de Godfather qui exécute les véritables apps bancaires et crypto dans un conteneur virtuel caché, interceptant les entrées en temps réel plutôt que d’afficher un faux écran de connexion. Les équipes de ThreatLabz chez Zscaler ont découvert la dernière souche d’Anatsa ciblant plus de 831 institutions financières à travers le monde, contre 650 auparavant, avec l’ajout de plateformes allemandes, sud‑coréennes et crypto.
Les clippers restent l’arnaque low‑cost par excellence. Lukas Stefanko, de ESET, a débusqué dès février 2019 un premier clipper sur Google Play se faisant passer pour MetaMask, identifié comme Android/Clipper.C, qui substituait les adresses Bitcoin et Ether copiées par celles de l’attaquant.
Le malware natif iOS demeure, lui, beaucoup plus rare. Le processus de revue de l’App Store et, historiquement, les restrictions sur le sideloading ferment d’emblée des vecteurs d’attaque qu’Android laisse ouverts par conception.
À lire aussi : Selon ZachXBT, le Lazarus nord‑coréen aurait blanchi 1 Md $ volé via des réseaux chinois
Les angles morts propres à l’iPhone
Rien de tout cela ne rend l’iPhone invulnérable. Il cède simplement ailleurs.
Le contrôle le plus strict d’Apple porte sur la distribution des apps. Les escrocs ont donc tendance à contourner l’App Store plutôt qu’à l’infiltrer. Sophos a par exemple suivi la campagne CryptoRom, qui exploitait TestFlight, la plateforme de bêta‑test d’Apple, pour propulser de fausses applications crypto hors du canal habituel de vérification. profils de provisioning pour programmes bêta et pour entreprises afin de diffuser de fausses applis crypto qui court-circuitent totalement la validation de l’App Store.
Ce détournement des profils relève surtout de l’ingénierie sociale déguisée en subtilité technique. Les victimes se laissent convaincre d’approuver un certificat développeur, ce qui offre à l’attaquant un accès profond à l’appareil.
Et puis il y a l’attaque « low tech » qui a le plus inquiété les chercheurs en sécurité.
La journaliste du Wall Street Journal, Joanna Stern, a raconté comment des voleurs se contentaient d’observer le code de déverrouillage tapé dans un bar ou un lieu public avant de subtiliser l’iPhone. Avec ce seul code à six chiffres, ils pouvaient réinitialiser l’identifiant Apple, bannir définitivement le propriétaire de son compte et vider ses applis financières. Un voleur condamné, Aaron Johnson, a reconnu avoir dérobé des centaines d’iPhone, un mandat d’arrêt évoquant plus de 300 000 dollars de pertes.
Apple a répliqué dans iOS 17.3 avec la protection des appareils volés (Stolen Device Protection). Une fois activée, toute action sensible exige Face ID ou Touch ID en cas de localisation inhabituelle, sans recours possible au code, avec en plus un délai de sécurité pour les changements les plus critiques. Le dispositif est efficace, mais il est livré désactivé par défaut, et la plupart des utilisateurs ignorent même son existence.
Le phishing constitue l’autre point faible, et les chiffres bousculent la réputation de l’iPhone. Pour le troisième trimestre 2024, Lookout relève que les appareils iOS sont visés dans 18,4 % des attaques de phishing, contre 11,4 % pour Android, avec 19 % des terminaux iOS en entreprise exposés à au moins une tentative de phishing mobile par trimestre.
À lire aussi : Qu’Est-Ce Qui Fait Planter L’iPhone 18 Pro Max Sur AT&T ? Apple N’a Toujours Pas Répondu
Quand L’Argent Ouvre La Porte
Il existe une catégorie d’attaques qui se moquent des boutiques d’applications et des cycles de mises à jour. Elles ciblent des individus précis et coûtent cher à déployer.
Apple prévient directement les personnes visées via des notifications de menace, envoyées depuis 2021 à des utilisateurs dans plus de 150 pays lorsqu’une activité de type « spyware mercenaire » est détectée. Le groupe cite Pegasus, développé par NSO Group, comme archétype et recommande alors l’activation du mode Isolement (Lockdown Mode).
Le mode Isolement désactive une série de fonctionnalités que les chaînes d’exploitation attaquent en priorité : certains types de pièces jointes dans les messages, des technologies web spécifiques, ainsi que les connexions filaires lorsque l’appareil est verrouillé. Apple affirme n’avoir connaissance d’aucune attaque de spyware mercenaire réussie contre un appareil utilisant ce mode.
Cette déclaration compte, car les gros détenteurs de crypto-actifs se situent précisément dans la cible de ce type d’outils.
Android propose désormais son équivalent. Google a intégré la protection avancée (Advanced Protection) dans Android 16 sous la forme d’un interrupteur unique : désactivation du sideloading, blocage de la 2G et des Wi-Fi non sécurisés, redémarrage forcé après trois jours de verrouillage, activation de protections renforcées pour la mémoire. L’Electronic Frontier Foundation l’a comparée directement au mode Isolement d’Apple.
Ces deux fonctions entérinent la même vérité dérangeante : un attaquant déterminé et doté de moyens finira tôt ou tard par atteindre un smartphone standard. La vraie défense consiste donc à réduire au maximum la surface d’attaque.
À lire aussi : Les Agents D’OpenAI Ont Glissé Des Modifications Non Approuvées Dans Des Wikis Wikimedia, Selon La Fondation
Les Attaques Qui Se Fichent De La Marque De Votre Téléphone
Certaines des pertes crypto les plus spectaculaires n’ont strictement rien à voir avec iOS ou Android. Elles exploitent la couche située entre l’écran et la chaise.
Les fraudes par « SIM swapping » sont l’exemple le plus clair. Le centre de signalement des crimes sur Internet de l’FBI a enregistré 1 611 plaintes pour détournement de carte SIM en 2021, pour plus de 68 millions de dollars de pertes, contre seulement 12 millions cumulés entre 2018 et 2020. L’attaquant convainc l’opérateur de transférer votre numéro sur sa carte, intercepte les codes SMS, puis vide les comptes associés.
Cette attaque fonctionne de façon identique sur les deux plateformes. La marque du téléphone ne compte plus lorsque le maillon faible se situe au centre d’appels.
Les sauvegardes cloud créent une autre vulnérabilité silencieuse. Stocker une phrase de récupération dans iCloud ou Google Drive transforme votre clé de secours en fichier itinérant, lié à votre compte et accessible à quiconque prend le contrôle de ce compte.
Extensions de navigateur, QR codes piégés, faux services clients et transactions de phishing « à valider » opèrent tous de la même manière, quel que soit le système. C’est aussi le cas du plus vieux tour du monde : convaincre quelqu’un de dicter sa phrase de récupération à un inconnu.
Les données de marché montrent où se concentre désormais la casse. Chainalysis a chiffré à plus de 2,17 milliards de dollars les montants dérobés à des services au premier semestre 2025, un total déjà supérieur à celui de l’ensemble de l’année 2024, les compromissions de portefeuilles individuels représentant 23,35 % des fonds volés depuis le début de l’année à mesure que les plateformes centralisées se renforcent et que les particuliers deviennent la nouvelle cible facile.
À lire aussi : Evernorth Prépare 473 M De XRP Pour Le Nasdaq : Les Acheteurs D’Actions Suivront-Ils Ce Pari De Trésorerie ?
Durcir La Sécurité, Quel Que Soit Le Téléphone
La bonne nouvelle, c’est qu’une poignée d’habitudes rigoureuses pèsent plus lourd que le choix de la plateforme. Commencez par celles sur lesquelles les attaquants misent précisément que vous les négligerez.
Ne photographiez ni ne capturez jamais l’écran de votre phrase de récupération. Cette seule règle neutralise toute la famille des malwares OCR, de SparkCat à CherryBlos.
Pour les propriétaires d’iPhone, la liste est courte :
- Activer la protection des appareils volés dans les réglages Face ID.
- Remplacer le code à six chiffres par un mot de passe alphanumérique long.
- Activer la protection avancée des données pour chiffrer de bout en bout iCloud.
- Considérer toute demande d’installation de profil de configuration comme hostile.
Pour les utilisateurs d’Android, les règles sont plus strictes :
- Installer uniquement via Google Play et refuser toute APK en sideloading.
- Traiter comme suspecte toute application réclamant l’accès aux services d’accessibilité.
- Activer Advanced Protection si vous utilisez Android 16.
- Privilégier un Pixel ou un haut de gamme doté d’un véritable élément sécurisé plutôt qu’un modèle d’entrée de gamme qui en est dépourvu.
Dans les deux camps, il faut sortir l’authentification du SMS. Une application d’authentification ou une clé de sécurité matérielle évite de dépendre de l’opérateur et neutralise entièrement la voie du SIM swap.
Les utilisateurs les plus soucieux de sécurité vont plus loin. GrapheneOS, une version durcie d’Android qui ne tourne que sur Pixel, ajoute un allocateur mémoire renforcé, un sandboxing plus strict et des correctifs très rapides ; Edward Snowden indique l’utiliser. Certains détenteurs de crypto consacrent même un Pixel sous GrapheneOS, propre et hors ligne, exclusivement à la signature de transactions.
Quel que soit le smartphone, les montants importants n’ont pas leur place dessus. Un hardware wallet relié en USB ou en Bluetooth maintient les clés privées hors de l’appareil connecté à Internet ; cette séparation pèse plus lourd que n’importe quelle comparaison de plateformes.
À lire aussi : Le Contrat Polymarket De LeBron James Verse 15 M$ Après 270 M$ Échangés Sur Son Avenir
Verdict
Alors, qui l’emporte ? Pour le détenteur moyen de crypto-actifs, un iPhone récent ou un Pixel haut de gamme offrent par défaut un socle plus robuste, pour des raisons structurelles plus qu’idéologiques.
Les deux intègrent un élément sécurisé, bénéficient de mises à jour rapides et s’appuient sur une boutique d’applications filtrée. iOS conserve un léger avantage en matière d’exposition brute aux malwares, car Android concentre l’écrasante majorité des menaces mobiles et le sideloading reste la principale porte d’entrée.
Mais une plateforme plus sûre ne garantit pas un usage sécurisé.
Un propriétaire d’iPhone qui réutilise un code faible, capture sa phrase de récupération et s’en remet aux codes SMS est plus exposé qu’un utilisateur méticuleux de GrapheneOS. Un Android bon marché sans élément sécurisé et sans support de mises à jour figure en bas de l’échelle. Toute personne détenant des montants significatifs devrait partir du principe que les deux plateformes peuvent être compromises, puis s’appuyer sur le mode Isolement ou Advanced Protection, en complément d’un hardware wallet.
La plateforme fixe le plancher de votre sécurité. Vos habitudes en déterminent le plafond.
À lire ensuite : Une Levée De 12 Md$ Pour DeepSeek Serait Imminente, Avec Tencent Et CATL Parmi Les Soutiens

