iPhone o Android: quale smartphone protegge davvero meglio le tue crypto

iPhone o Android: quale smartphone protegge davvero meglio le tue crypto

Per anni lo slogan è stato lineare: compra un iPhone e le tue crypto restano dietro un muro inaccessibile. Poi Kaspersky ha scoperto un trojan dentro lo stesso App Store di Apple, capace di leggere in silenzio la libreria foto alla caccia di frasi di recupero di Bitcoin (BTC) ed Ether (ETH). A questo punto, quale telefono mette davvero al sicuro il wallet? E il verdetto dipende più dall’hardware o da chi lo tiene in mano?

  • Entrambe le piattaforme hanno ospitato malware in grado di rubare crypto, ma Android assorbe la stragrande maggioranza degli attacchi; su iPhone gli attacchi sono più rari, costosi e mirati.
  • L’ecosistema chiuso di Apple e gli aggiornamenti rapidi e uniformi offrono in media un rischio più basso, ma il design del codice di sblocco e le nuove regole sul sideloading aprono falle reali.
  • I rischi più gravi ignorano del tutto il sistema operativo: foto della seed phrase, SIM swap, backup nel cloud e social engineering battono qualunque protezione hardware.

I due progetti sotto il vetro

Sia iPhone che smartphone Android custodiscono le chiavi più sensibili in hardware dedicato, separato dalla memoria ordinaria. Questa scelta architetturale è la base su cui poggia tutto il resto.

Apple definisce la Secure Enclave come «un sottosistema sicuro dedicato integrato nel system on a chip (SoC) Apple», «isolato dal processore principale per fornire un ulteriore livello di sicurezza». La promessa è che le tue chiavi restino protette anche se il sistema operativo principale viene compromesso.

Android distribuisce lo stesso compito su due livelli. Il Trusted Execution Environment ritaglia una zona protetta all’interno del processore principale tramite ARM TrustZone, mentre StrongBox fa un passo in più e parcheggia le chiavi in un chip fisicamente separato, come il Titan M2 di Google, presente su ogni Pixel dal Pixel 6 in poi.

Sulla carta gli approcci sono quasi gemelli. Nella pratica, la differenza emerge guardando chi riceve davvero quell’hardware.

Uno studio del 2025 dell’Università di Cambridge, battezzato KeyDroid, riporta che nel 2023 il 96% degli iPhone e il 45% dei dispositivi Android «offrono una qualche forma di SE», cioè un secure element. Quel singolo dato regge gran parte della discussione: un Android economico può semplicemente non avere il componente che su iPhone è standard.

C’è poi una seconda insidia, di cui gli utenti di wallet quasi mai sentono parlare.

La protezione hardware funziona solo se l’app la richiede esplicitamente. Molte app mobile memorizzano dati sensibili in normali archivi software, il che significa che il chip sicuro resta inutilizzato mentre la chiave che dovrebbe proteggere viene salvata in uno spazio molto meno robusto. Sapere se il tuo wallet sfrutta davvero l’hardware sicuro è una domanda da porre direttamente allo sviluppatore.

Da leggere anche: I wallet self‑hosted sfuggono al piano di segnalazione da 10.000$ mentre FinCEN ritira due proposte

Image: Shutterstock

Da dove arrivano le app, e perché conta

La vera linea di demarcazione tra le piattaforme non è nel silicio. È nella distribuzione delle app.

Per quasi tutta la sua storia, iOS ha consentito di installare software da un’unica fonte. Google Play esegue anch’esso controlli di sicurezza, ma Android ha sempre permesso il sideloading, cioè l’installazione di file APK scaricati da qualunque angolo del web.

Google ha riferito di aver trovato oltre 50 volte più malware proveniente da fonti installate via internet rispetto alle app distribuite tramite Google Play. Questo rapporto spiega perché gli attaccanti preferiscono Android: convincere qualcuno a toccare «installa comunque» costa molto meno che superare due diversi team di revisione.

Google Play Protect scansiona le app installate sulla maggior parte dei dispositivi certificati, e questo aiuta. Resta pur sempre uno scanner, però, e gli scanner arrivano sempre un passo dopo le minacce che inseguono.

Poi anche il fossato di Apple si è fatto meno profondo.

Per adeguarsi al Digital Markets Act dell’Unione europea, Apple con iOS 17.4, uscito a marzo 2024, ha aperto alla possibilità di sideloading e di store alternativi nell’UE per la prima volta. Già nel 2021 Tim Cook aveva avvertito che una simile svolta avrebbe «distrutto la sicurezza dell’iPhone».

Oggi Apple sostiene che il cambio di rotta espone gli utenti europei a app contraffatte e schemi di pagamento truffaldini che l’azienda non può più controllare in modo diretto. I critici ribattono che la notarizzazione resta obbligatoria e che l’allarme è sempre stato in parte commerciale. In ogni caso, iOS ha sacrificato una fetta di vantaggio strutturale costruito in quindici anni.

Da leggere anche: Perché Bitcoin non riesce a superare 87.000$? I venditori lo hanno respinto per la terza volta

Il buco degli aggiornamenti

Un wallet è sicuro solo quanto il sistema operativo su cui gira. Ed è qui che le due piattaforme divergono in modo netto.

Apple rilascia un aggiornamento unico per quasi tutti gli iPhone supportati in contemporanea, e l’adozione sale rapidamente. Le patch Android affrontano un percorso molto più tortuoso: passano da produttori di chipset, OEM e talvolta operatori mobili prima di arrivare sul telefono.

Studi indipendenti hanno misurato ritardi significativi nell’ecosistema Android, con un lag medio vicino ai 38 giorni e diversi vendor molto più lenti. I device più vecchi o di fascia bassa finiscono spesso fuori dalla finestra di supporto.

Quel ritardo non è un dettaglio tecnico: è la finestra aperta da cui entrano gli aggressori.

Google ha provato a ridurla. Project Mainline consente di aggiornare componenti chiave del sistema tramite Google Play, senza attendere un nuovo firmware completo, aggirando in parte il collo di bottiglia dei produttori. L’approccio aiuta, ma non può coprire tutto, e non fa nulla per i telefoni il cui ciclo di supporto è già scaduto.

Il Threat Intelligence Group di Google ha monitorato 75 vulnerabilità zero‑day sfruttate in the wild nel 2024, in calo rispetto alle 98 del 2023, sottolineando che le catene di exploit sono «quasi esclusivamente (~90%)» rivolte ai dispositivi mobili. Tra gli zero‑day mobile contati, sette hanno colpito Android e due iOS, con tre vulnerabilità Android annidate in componenti di terze parti, non nel codice Google.

Da leggere anche: La CFTC vuole le operazioni crypto a leva sotto il suo controllo, lo spot resta fuori portata

Il malware che dà la caccia alla tua seed phrase

Il malware crypto più efficace non attacca direttamente il wallet. Prende di mira il rullino fotografico.

SparkCat di Kaspersky, reso pubblico nel febbraio 2025, usava il riconoscimento ottico dei caratteri per scansionare le foto in cerca di frasi di recupero. Le app infette su Google Play erano state scaricate oltre 242.000 volte, e si è trattato del primo stealer trojan individuato anche all’interno dell’App Store di Apple. Un successore, SparkKitty, è poi emerso su entrambi gli store, nascosto in un’app iOS chiamata 币coin e in un’app Android battezzata SOEX.

La logica è tanto semplice quanto brutale. Gli utenti fotografano la seed phrase per comodità e il backup cartaceo si trasforma in un file digitale facilmente ricercabile.

L’esposizione di Android è aggravata da un permesso chiave: i servizi di accessibilità. Pensati per chi ha disabilità, concedono all’app la possibilità di leggere il contenuto dello schermo, registrare gli input e sovrapporre finestre ad altre app. Per gli autori di malware, è una chiave maestra.

Le tecniche si sommano in modo prevedibile:

  • Gli overlay disegnano una falsa schermata di login sopra il vero wallet.
  • I clipper di clipboard sostituiscono l’indirizzo copiato con quello dell’attaccante.
  • I motori OCR setacciano la galleria alla ricerca di qualcosa che somigli a una seed phrase.
  • L’abuso dei servizi di accessibilità legge tasti premuti e testo sullo schermo in tempo reale.
  • La virtualizzazione consente al malware di eseguire l’app genuina in un container sotto il suo controllo.

Trend Micro ha documentato nel 2023 CherryBlos, che combinava OCR, overlay di wallet fasulli e manomissione della clipboard per deviare i prelievi. ThreatFabric ha poi svelato Crocodilus, un trojan che mostra alla vittima un messaggio del tipo «esegui il backup della chiave del wallet nelle impostazioni entro 12 ore», per poi rubare la frase sfruttando nuovamente i servizi di accessibilità.

I trojan bancari si sono fatti ancora più aggressivi nel 2025.

Zimperium ha analizzato una variante di Godfather che esegue app bancarie e crypto legittime dentro un container virtuale nascosto, intercettando in diretta gli input invece di limitarsi a imitare la schermata di login. Il team ThreatLabz di Zscaler ha individuato l’ultimo ceppo di Anatsa mirare a oltre 831 istituti finanziari in tutto il mondo, in crescita dai 650 precedenti, con piattaforme tedesche, sudcoreane e crypto aggiunte alla lista.

Il clipper malware resta il trucco più economico del repertorio. Lukas Stefanko di ESET ha scovato già nel febbraio 2019 uno dei primi clipper su Google Play, mascherato da MetaMask e classificato come Android/Clipper.C, che sostituiva gli indirizzi Bitcoin ed Ether copiati con quelli del truffatore.

Il malware nativo per iOS rimane relativamente raro. Il processo di revisione dell’App Store e le storiche restrizioni sul sideloading chiudono a monte le strade che Android lascia aperte per design.

Da leggere anche: Il Lazarus nordcoreano avrebbe riciclato 1 mld$ rubato tramite intermediari cinesi, accusa ZachXBT

I punti ciechi dell’iPhone

Tutto questo non rende l’iPhone inespugnabile. Semplicemente espone vulnerabilità diverse.

Il controllo più rigido di Apple è sulla distribuzione delle app, quindi i truffatori preferiscono aggirarlo piuttosto che sfondarlo. Sophos ha monitorato la campagna CryptoRom, che abusava del sistema TestFlight di Apple profili di provisioning beta e aziendali per distribuire false app crypto che aggirano del tutto la revisione dell’App Store.

Il trucco del provisioning è ingegneria sociale travestita da tecnicismo. Le vittime vengono convinte a fidarsi di un certificato sviluppatore, che di fatto consegna all’attaccante un accesso profondo al dispositivo.

Poi c’è l’attacco “a bassa tecnologia” che ha inquietato di più i ricercatori di sicurezza.

Joanna Stern del Wall Street Journal ha raccontato di ladri che si limitavano a osservare i passcode degli iPhone digitati in bar e luoghi affollati, per poi rubare il telefono. Con quel solo codice a sei cifre, il ladro poteva reimpostare l’Apple ID, escludere definitivamente il proprietario e svuotare le app finanziarie. Un ladro condannato, Aaron Johnson, ha descritto centinaia di furti di iPhone, con un mandato d’arresto che cita perdite per 300.000 dollari.

Apple ha risposto in iOS 17.3 con Stolen Device Protection. Quando è attiva, le operazioni sensibili richiedono obbligatoriamente Face ID o Touch ID in luoghi non abituali, senza alcuna possibilità di usare il passcode come alternativa, e introducono un ritardo di sicurezza per le modifiche più rischiose. Funziona, ma arriva disattivata di default, e la maggior parte degli utenti non trova mai l’interruttore.

Il phishing è l’altro punto debole, e i numeri sono in controtendenza rispetto alla reputazione dell’iPhone. I dati di Lookout per il terzo trimestre 2024 mostrano che i dispositivi iOS sono stati bersaglio nel 18,4% degli attacchi di phishing, contro l’11,4% per Android, con il 19% dei device iOS aziendali esposti ad almeno un tentativo di phishing mobile a trimestre.

Leggi anche: Cosa Sta Rompendo iPhone 18 Pro Max Su AT&T? Apple Non Ha Ancora Risposto

Quando I Soldi Aprono La Porta

Esiste una fascia di attacchi che ignora completamente app store e cicli di patch. Punta a persone specifiche e costa denaro vero per essere messa in campo.

Apple avverte direttamente i bersagli tramite notifiche di minaccia, che dal 2021 ha inviato a utenti in oltre 150 Paesi dopo avere rilevato attività di spyware mercenario. Cita Pegasus, sviluppato da NSO Group, come caso di scuola e indirizza i destinatari verso la Modalità di isolamento (Lockdown Mode).

La Lockdown Mode elimina molte delle funzionalità che di solito alimentano le catene di exploit, inclusi alcuni tipi di allegati nei messaggi, specifiche tecnologie web e i collegamenti fisici a un dispositivo bloccato. Apple ha dichiarato pubblicamente di non essere a conoscenza di attacchi spyware mercenari andati a segno su dispositivi che la eseguivano.

È una dichiarazione che conta, perché i grandi detentori di crypto rientrano in pieno nel profilo di target di questo tipo di spyware.

Android oggi offre un equivalente. Google ha integrato Advanced Protection in Android 16 come interruttore unico che disabilita il sideloading, blocca le connessioni 2G e il Wi‑Fi non sicuro, riavvia il device dopo tre giorni di blocco continuo e attiva protezioni di memory safety. La Electronic Frontier Foundation lo ha paragonato direttamente alla Lockdown Mode di Apple.

Entrambe le funzioni ammettono la stessa verità scomoda: un attaccante finanziato e determinato può, prima o poi, arrivare a un telefono normale. L’unica vera difesa è ridurre al minimo la superficie che può toccare.

Leggi anche: OpenAI Agents Hanno Inserito Modifiche Non Autorizzate Nei Wiki Di Wikimedia, Dice La Fondazione

Gli Attacchi A Cui Non Importa Che Telefono Hai

Alcune delle perdite crypto più pesanti non hanno nulla a che vedere con iOS o Android. Sfruttano lo spazio tra lo schermo e la sedia.

Il SIM swapping è il caso più lampante. L’Internet Crime Complaint Center dell’FBI ha registrato 1.611 reclami per SIM swap con perdite superiori a 68 milioni di dollari nel 2021, in forte aumento rispetto ai 12 milioni complessivi denunciati tra il 2018 e il 2020. L’attaccante convince l’operatore a spostare il tuo numero, intercetta il codice via SMS e svuota i conti collegati.

L’attacco funziona in modo identico su entrambe le piattaforme. La marca del telefono è irrilevante quando l’anello debole è un call center.

I backup cloud creano un altro punto di vulnerabilità silenzioso. Conservare una seed phrase in iCloud o Google Drive trasforma la tua chiave di recupero in un file che segue il tuo account ovunque, accessibile a chiunque riesca a impossessarsi di quell’account.

Estensioni del browser, QR code malevoli, falsi operatori dell’assistenza e transazioni di phishing via richiesta di approvazione si comportano allo stesso modo a prescindere dal sistema operativo. Vale anche per il trucco più vecchio di tutti: convincere qualcuno a leggere la propria recovery phrase ad alta voce a uno sconosciuto.

I dati di mercato mostrano dove si sta concentrando oggi il danno. Chainalysis ha rilevato oltre 2,17 miliardi di dollari sottratti a servizi nel primo semestre 2025, già più dell’intero 2024, con le compromissioni di wallet personali che rappresentano il 23,35% dei fondi rubati dall’inizio dell’anno, man mano che gli exchange si sono irrobustiti e i singoli individui sono diventati il bersaglio più morbido.

Leggi anche: Evernorth Prepara 473M XRP Per Il Nasdaq: Gli Investitori Azionari Sosteranno La Scommessa Di Tesoreria?

Mettere In Sicurezza Qualunque Telefono

La buona notizia è che una manciata di abitudini disciplinate pesa più della scelta della piattaforma. Bisogna partire proprio da quelle che gli attaccanti danno per scontato che ignorerai.

Mai fotografare o fare screenshot della seed phrase. Da sola, questa regola azzera l’intera famiglia di malware OCR, da SparkCat a CherryBlos.

Per i possessori di iPhone, la checklist è corta:

  • Attivare Stolen Device Protection nelle impostazioni di Face ID.
  • Usare un passcode alfanumerico lungo invece delle sei cifre.
  • Abilitare la Advanced Data Protection per rendere iCloud cifrato end‑to‑end.
  • Considerare ostile qualunque richiesta di installazione di un profilo di configurazione.

Per chi usa Android, le regole sono più rigide:

  • Installare solo da Google Play e rifiutare file APK sideloaded.
  • Considerare qualunque app che chiede i permessi di accessibilità come un campanello d’allarme.
  • Attivare Advanced Protection se si utilizza Android 16.
  • Preferire un Pixel o un top di gamma con vero secure element a un modello economico che ne è privo.

In entrambi i casi, l’autenticazione va spostata fuori dagli SMS. Un’app di autenticazione o una security key hardware eliminano l’operatore telefonico dall’equazione, chiudendo di fatto la porta al SIM swap.

Gli utenti più ossessionati dalla sicurezza vanno oltre. GrapheneOS, una versione indurita di Android che gira solo su hardware Pixel, aggiunge un allocator di memoria rafforzato, sandboxing più stringente e patch rapide; Edward Snowden ha dichiarato di usarla. Alcuni detentori di crypto mantengono un Pixel “pulito” con GrapheneOS solo come dispositivo offline per la firma delle transazioni.

Qualunque sia il telefono, i saldi importanti non dovrebbero starci sopra. Un hardware wallet collegato via USB o Bluetooth mantiene le chiavi private fuori dal dispositivo connesso alla rete, e questa separazione vale più di qualunque confronto tra piattaforme.

Leggi anche: L’Accordo Polymarket Di LeBron James Paga 15M$ Dopo 270M$ Scambiati Sul Suo Futuro

Il Verdettto

Chi vince, dunque? Per il detentore medio di crypto, un iPhone recente o un Pixel di fascia alta rappresentano la scelta più solida per impostazione predefinita, per ragioni strutturali più che di tifo.

Entrambi integrano un secure element di serie, ricevono aggiornamenti rapidi e si appoggiano a uno store curato. iOS mantiene un leggero vantaggio in termini di esposizione al malware puro, perché Android assorbe la stragrande maggioranza delle minacce mobile e perché il sideloading resta la principale via d’infezione.

Ma una piattaforma più sicura non equivale a una configurazione sicura.

Un proprietario di iPhone che riutilizza un passcode debole, fotografa la seed phrase e si affida agli SMS per i codici è più esposto di un utente accorto di GrapheneOS. Un telefono Android economico, senza secure element e senza più supporto agli aggiornamenti, è l’opzione peggiore sul tavolo. Chiunque detenga somme significative dovrebbe partire dall’assunto che entrambe le piattaforme possano essere violate, e compensare con Lockdown Mode o Advanced Protection insieme a un hardware wallet.

La piattaforma definisce il tuo pavimento. Le tue abitudini fissano il soffitto.

Da leggere dopo: Un Aumento Di Capitale Da 12 Mld$ Per DeepSeek Sarebbe Imminente, Con Tencent E CATL Tra I Sostenitori

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev è Head of Content presso Yellow.com. È specializzato in approfonditi articoli di ricerca e contenuti formativi, con un'attenzione particolare all'analisi, al contesto del settore e alle grandi forze che stanno plasmando il mondo cripto, dall’era dell’IA e dalle tecnologie di sicurezza fino all’innovazione fintech. È convinto che tutto ciò che è digitale supererà presto tutto ciò che è analogico e lavora sodo per contribuire a renderlo realtà.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.