iPhone против Android: какой смартфон на самом деле лучше защищает вашу криптовалюту

iPhone против Android: какой смартфон на самом деле лучше защищает вашу криптовалюту

Годы подряд пользователям внушали простую мысль: покупаете iPhone — и ваша крипта оказывается за стеной, которую никто не перелезет. Затем «Лаборатория Касперского» обнаружила троян прямо в официальном App Store Apple, который тихо читал фотогалерею в поисках фраз восстановления для Bitcoin (BTC) и Ether (ETH). Возникает вопрос: какой смартфон действительно лучше защищает кошелёк — и всё ли упирается в железо, а не в человека, который этим железом пользуется?

  • На обеих платформах находили вредоносные приложения, крадущие крипту, но основная масса атак приходится на Android, тогда как владельцев iPhone бьют реже, дороже и точнее.
  • Закрытая экосистема Apple и быстрые, единые обновления дают большинству пользователей более безопасный «дефолт», но схема с паролями и новые правила сайдлоада уже создают ощутимые уязвимости.
  • Главные угрозы вообще не зависят от платформы: фото сид-фраз, SIM‑свапы, облачные бэкапы и банальный социнжиниринг обходят любые аппаратные защиты.

Два чертежа под стеклом

И iPhone, и Android-смартфоны хранят самые чувствительные ключи не в обычной оперативной памяти, а в специализированных аппаратных модулях. На этом фундаменте строится вся остальная безопасность.

Apple описывает Secure Enclave как «выделенную защищённую подсистему, интегрированную в системную однокристальную платформу Apple (SoC)», которая «изолирована от основного процессора и обеспечивает дополнительный уровень безопасности». Обещание простое: ваши ключи переживут даже полный компромисс основной операционной системы.

У Android та же задача разделена на два слоя. Trusted Execution Environment выделяет защищённую область на основном процессоре с использованием ARM TrustZone, а StrongBox идёт дальше и выносит ключи в физически отдельный чип — например, Google Titan M2, который устанавливается во всех Pixel, начиная с Pixel 6.

На бумаге подходы почти идентичны. На практике разница проявляется в том, до кого это «железо» вообще доезжает.

В исследовании KeyDroid университета Кембриджа за 2025 год авторы приводят данные: по состоянию на 2023-й, 96% iPhone и 45% Android‑устройств «имеют какую-либо форму SE», то есть защищённого элемента. Этот единственный показатель решает половину спора. Дешёвый Android-девайс банально может не иметь того компонента, который в iPhone есть по умолчанию.

Есть и второй нюанс, о котором пользователям кошельков почти не рассказывают.

Аппаратная защита работает только тогда, когда приложение к ней обращается. Масса мобильных приложений хранит критичные данные в обычных, программно защищённых хранилищах — в это время безопасный чип простаивает, а ключ, который он должен был прикрывать, лежит гораздо ближе к поверхности. Вопрос, использует ли ваш конкретный кошелёк аппаратное хранилище, имеет смысл задать разработчику напрямую.

Читайте также: Нон‑кастодиальные кошельки вырвались из плана по отчётности на $10 000: FinCEN отозвало два предложения

Image: Shutterstock

Откуда берутся приложения — и почему это критично

Самое жёсткое различие между платформами — не в кремнии, а в том, как распространяется софт.

Большую часть своей истории iOS позволяла ставить программы только из одного источника. Google Play тоже модератор, но Android всегда разрешал сайдлоад — установку APK-файлов, скачанных откуда угодно в интернете.

Google отчиталась, что нашла более чем в 50 раз больше вредоносов среди приложений, установленных из интернета, чем среди программ, загруженных через Google Play. Этот дисбаланс и объясняет, почему злоумышленники так любят Android: уговорить человека нажать «всё равно установить» намного проще, чем протащить полезную нагрузку через два независимых ревью.

Google Play Protect сканирует установленные приложения на большинстве сертифицированных устройств, что помогает. Но это остаётся именно сканером — а сканеры по определению отстают от тех угроз, за которыми гонятся.

Затем ров ров вокруг Apple стал мельчать.

Выполняя требования европейского Закона о цифровых рынках (DMA), Apple в марте 2024 года выпустила iOS 17.4 и впервые разрешила сайдлоад и сторонние магазины приложений в ЕС. Ещё в 2021‑м Тим Кук предупреждал, что такое изменение «уничтожит безопасность iPhone».

Теперь Apple утверждает, что этот шаг открывает европейских пользователей поддельным приложениям и мошенническим платёжным сценариям, которые компания не в силах контролировать. Критики парируют, что система нотификации и так остаётся в силе, а громкие предупреждения всегда были отчасти коммерческими. Как бы то ни было, iOS отказалась от части структурного преимущества, которое выстраивала пятнадцать лет.

Читайте также: Почему Bitcoin снова не прошёл $87 000: продавцы третий раз развернули рынок

Разрыв в обновлениях

Безопасность кошелька всегда ограничена безопасностью операционной системы под ним. Именно здесь пути платформ расходятся радикально.

Apple выпускает одно обновление сразу для почти всех поддерживаемых iPhone, и пользователи переходят на него быстро. Патчи для Android проходят длинную цепочку: от поставщика чипсета через производителя устройства и иногда оператора связи — прежде чем попасть на конкретный смартфон.

Независимое исследование оценило задержки в экосистеме Android, установив средний лаг около 38 дней, причём многие вендоры показывают куда более слабые результаты. Старые и бюджетные модели часто просто выпадают из списка поддерживаемых.

Эта задержка — не техническая мелочь. Это открытое окно, в которое и лезут атакующие.

Google пытается его сузить. Проект Project Mainline позволяет обновлять ключевые компоненты системы через Google Play, не дожидаясь полноценной прошивки, обходя тем самым бутылочное горлышко в лице производителя. Подход помогает, но не покрывает всё, и никак не спасает телефон, срок поддержки которого уже истёк.

Собственная группа Threat Intelligence Google зафиксировала 75 эксплуатируемых «нулевых дней» в 2024 году против 98 в 2023‑м и отметила, что цепочки эксплойтов «практически исключительно (~90%)» нацелены на мобильные устройства. Из мобильных уязвимостей нулевого дня семь пришлись на Android и две на iOS; при этом три Android‑дыры находились в сторонних компонентах, а не в коде Google.

Читайте также: CFTC хочет подвести маржинальную криптоторговлю под свой надзор, спотовый рынок остаётся в стороне

Вредоносы, которые охотятся за вашей сид-фразой

Самое эффективное криптомалваре бьёт не по самому кошельку. Оно бьёт по вашей фотогалерее.

Обнаруженный в феврале 2025‑го SparkCat от «Лаборатории Касперского» использовал OCR — оптическое распознавание символов — чтобы находить фразы восстановления на сохранённых снимках. Заражённые приложения в Google Play суммарно скачали более 242 000 раз; это был первый троян-«стилер», который исследователи нашли и внутри Apple App Store. Его преемник SparkKitty позднее всплыл в обоих магазинах — в виде iOS‑приложения под названием 币coin и Android‑приложения SOEX.

Логика атаки проста и безжалостна. Пользователи по привычке фотографируют сид-фразу «на всякий случай», и бумажный бэкап превращается в оцифрованный, легко индексируемый файл.

Уязвимость Android дополнительно усиливает одна привилегия — службы доступности (accessibility services). Изначально созданные для людей с ограниченными возможностями, они дают приложению возможность читать содержимое экрана, логировать ввод и рисовать свои окна поверх любых программ. Для авторов вредоносов это «мастер-ключ».

Типовые техники накладываются друг на друга:

  • оверлеи рисуют поддельное окно логина поверх настоящего кошелька;
  • «клипер» перехватывает буфер обмена и подменяет скопированный адрес кошелька на адрес злоумышленника;
  • OCR‑сканеры прочёсывают галерею в поисках фраз, похожих на сид;
  • злоупотребление службами доступности позволяет читать ввод и текст на экране в реальном времени;
  • виртуализация даёт вредоносу запускать настоящий кошелёк внутри контролируемого контейнера.

Trend Micro задокументировала CherryBlos в 2023 году — связку OCR, поддельных окошек кошельков и подмены буфера обмена, которая перенаправляла вывод средств. Позже ThreatFabric раскрыла троян Crocodilus, который показывал жертве уведомление «сделайте резервную копию ключа от кошелька в настройках в течение 12 часов», а затем вынимал фразу через службы доступности.

Банковские трояны к 2025‑му стали ещё агрессивнее.

Zimperium проанализировала вариант Godfather, запускающий реальные банковские и криптоприложения в невидимом виртуальном контейнере и перехватывающий ввод на лету, без поддельных форм логина. Zscaler ThreatLabz нашли свежий штамм Anatsa, нацеленный уже на более чем 831 финансовую организацию по всему миру (против 650 ранее), с добавлением немецких, южнокорейских и криптоплатформ.

Клипперы остаются самым простым и дешёвым приёмом в арсенале. Исследователь ESET Лукаш Стефанко обнаружил один из первых таких троянов в Google Play ещё в феврале 2019 года: под видом MetaMask распространялся Android/Clipper.C, который подменял скопированные адреса Bitcoin и Ether на кошельки атакующего.

Нативных вредоносов для iOS всё ещё на порядки меньше. Модерация App Store и исторический запрет на сайдлоад отсекают большинство векторов атак, которые Android открывает по умолчанию.

Читайте также: Lazarus из КНДР, по данным ZachXBT, прогнала украденный $1 млрд через китайских отмывателей

Собственные слепые зоны iPhone

Всё это не делает iPhone неприступной крепостью. Он просто ломается иначе.

Наиболее жёсткий контроль Apple держит над распространением приложений, поэтому мошенники всё чаще обходят его, а не пробивают. Sophos отслеживала кампанию CryptoRom, где злоумышленники злоупотребляли системой тестирования Apple TestFlight... бета‑программы и корпоративные профили распределения, позволяющие продвигать поддельные криптоприложения в обход App Store и его модерации.

Этот трюк с профилями — по сути социнжиниринг под видом техники. Жертву уговаривают «доверять» разработческому сертификату, и тем самым отдают злоумышленнику глубокий доступ к устройству.

Дальше начинается куда более приземлённая атака, которая сильнее всего встревожила исследователей.

Обозреватель The Wall Street Journal Джоанна Стерн рассказывала о ворах, которые просто подсматривали PIN‑код разблокировки iPhone в барах и общественных местах, а затем крали телефон. Имея лишь шестизначный код, злоумышленник мог сбросить Apple ID, навсегда выкинуть владельца из аккаунта и опустошить финансовые приложения. Один осуждённый вор, Аарон Джонсон, признался в краже сотен iPhone; в ордере на его арест фигурирует ущерб в 300 000 долларов.

Ответом Apple в iOS 17.3 стала функция Stolen Device Protection. При её активации чувствительные операции в незнакомых локациях требуют Face ID или Touch ID без возможности подменить их кодом, а самые опасные изменения дополнительно замедляются за счёт защитной задержки. Механизм работает, но по умолчанию выключен — до переключателя добирается меньшинство пользователей.

Фишинг — другой мягкий подбрюшек, и цифры идут вразрез с репутацией iPhone. По данным Lookout за третий квартал 2024 года, на iOS приходилось 18,4% мобильных фишинговых атак против 11,4% у Android, при этом 19% корпоративных iOS‑устройств хотя бы раз за квартал сталкивались минимум с одной фишинговой попыткой.

Также читайте: Что Ломает iPhone 18 Pro Max В Сети AT&T? Apple Так И Не Дала Ответ

Когда Вход Покупают За Деньги

Есть класс атак, который вообще игнорирует магазины приложений и графики патчей. Они нацелены на конкретных людей и стоят ощутимых денег.

Apple предупреждает такие цели напрямую через уведомления об атаке — с 2021 года компания рассылает их пользователям в более чем 150 странах при обнаружении активности наёмного шпионского ПО. В качестве исходного примера Apple называет Pegasus от NSO Group и советует адресатам включить Lockdown Mode.

Lockdown Mode вырубает функциональность, на которой строятся типичные цепочки эксплойтов: часть типов вложений в мессенджерах, отдельные веб‑технологии, проводные подключения к заблокированному устройству. Apple публично заявляет, что ей неизвестны успешные атаки наёмного шпионского ПО против устройств с активным режимом Lockdown.

Это важно, потому что крупные держатели криптоактивов — идеальная мишень для такого класса шпионского софта.

У Android теперь есть симметричный ответ. Google встроила Advanced Protection в Android 16 в виде одного переключателя: он отключает сайдлоадинг, блокирует 2G и небезопасный Wi‑Fi, принудительно перезагружает устройство после трёх дней в заблокированном состоянии и включает расширенные механизмы защиты памяти. Electronic Frontier Foundation напрямую сравнивала этот режим с Lockdown Mode от Apple.

Обе функции признают один и тот же неприятный факт: у настойчивого и хорошо финансируемого противника есть шанс добраться до обычного смартфона. Единственная рабочая защита — радикально сузить поверхность атаки.

Также читайте: Агенты OpenAI Внесли Несанкционированные Правки В Проекты Wikimedia, Заявляет Фонд

Атаки, Которым Всё Равно, Каким Телефоном Вы Пользуетесь

Многие самые болезненные потери в крипте вообще не завязаны ни на iOS, ни на Android. Они бьют по слою между экраном и стулом.

Сим‑своппинг — самый наглядный пример. Интернет‑центр жалоб на киберпреступления FBI зарегистрировал 1611 обращений по SIM‑подмене с совокупным ущербом более 68 млн долларов только за 2021 год — резкий скачок по сравнению с 12 млн за период 2018–2020 годов. Злоумышленник уговаривает оператора связи перенести ваш номер, перехватывает SMS‑коды и опустошает связанные с ними аккаунты.

Эта схема работает одинаково на обеих платформах. Марка телефона неважна, если слабое звено сидит в колл‑центре.

Облачные бэкапы — ещё один тихий риск. Как только сид‑фраза оказывается в iCloud или Google Drive, ваш ключ восстановления превращается в обычный файл, который следует за аккаунтом куда угодно и доступен тому, кто захватит этот аккаунт.

Браузерные расширения, вредоносные QR‑коды, «поддержка» от лжеспециалистов и транзакции‑приманки на подтверждение — всё это одинаково работает, независимо от операционной системы. То же касается и старейшего трюка — уговорить человека вслух продиктовать свою фразу восстановления незнакомцу.

Рынок отчётливо показывает, где сегодня концентрируются потери. Chainalysis зафиксировала более 2,17 млрд долларов, украденных у сервисов в первой половине 2025 года — это уже больше, чем за весь 2024‑й, причём на взлом личных кошельков приходится 23,35% похищенных средств с начала года. Биржи укрепили периметр, а частные пользователи стали более мягкой целью.

Также читайте: Evernorth Готовит 473 Млн XRP Для Nasdaq: Поддержат Ли Акционеры Ставку На Казначейство?

Как Укрепить Любой Смартфон

Хорошая новость в том, что несколько жёстких привычек оказываются важнее выбора платформы. Начать стоит именно с тех шагов, которыми злоумышленники привычно пренебрегают за вас.

Никогда не фотографируйте и не скриншотьтесь с сид‑фразой. Это одно правило обнуляет целое семейство OCR‑малвари — от SparkCat до CherryBlos.

Для владельцев iPhone список короткий:

  • Включите Stolen Device Protection в настройках Face ID.
  • Замените шестизначный PIN на длинный буквенно‑цифровой пароль.
  • Активируйте Advanced Data Protection, чтобы iCloud шифровался сквозным образом.
  • Относитесь к любым запросам на установку конфигурационного профиля как к потенциально враждебным.

Пользователям Android правила строже:

  • Устанавливайте приложения только из Google Play и отказывайтесь от APK со стороны.
  • Считайте любой запрос прав «специальных возможностей» (accessibility) красным флагом.
  • Включите Advanced Protection, если у вас Android 16.
  • Отдайте предпочтение Pixel или флагману с полноценным защищённым модулем (secure element), а не бюджетнику без него.

В обоих лагерях стоит увести аутентификацию от SMS. Приложение‑аутентификатор или аппаратный ключ безопасности выкидывают оператора связи из контура доступа — и тем самым перекрывают канал SIM‑своппинга.

Самые параноидальные пользователи идут дальше. GrapheneOS, усиленная сборка Android, которая работает только на устройствах Pixel, добавляет жёстко защищённый аллокатор памяти, более строгую песочницу и быстрые обновления; Эдвард Сноуден публично заявлял, что пользуется ею. Некоторые держатели криптоактивов держат чистый Pixel на GrapheneOS исключительно как офлайн‑подписывающее устройство.

Но какой бы ни был смартфон, крупные суммы на нём держать не стоит. Аппаратный кошелёк, подключённый по USB или Bluetooth, изолирует приватные ключи от устройства с доступом в интернет — и эта развязка важнее любой «битвы платформ», описанной выше.

Также читайте: Сделка Полимаркета С Леброном Джеймсом Принесла 15 Млн Долларов После 270 Млн Оборота На Его Будущем

Итог

Кто выигрывает? Для среднего держателя криптоактивов текущий iPhone или флагманский Pixel дают более высокий базовый уровень безопасности, и дело здесь в архитектуре, а не в фанатской принадлежности.

Оба устройства по умолчанию комплектуются secure element, быстро получают апдейты и завязаны на курируемый магазин приложений. У iOS по‑прежнему небольшое преимущество по фактической экспозиции к малвари, поскольку львиная доля мобильных угроз бьёт по Android, а основным вектором заражения остаётся сайдлоадинг.

Но более безопасная платформа и безопасная настройка — не одно и то же.

Владелец iPhone, который использует слабый, повторяющийся PIN, делает скриншоты сид‑фразы и полагается на SMS‑коды, уязвимее аккуратного пользователя GrapheneOS. Дешёвый Android без secure element и без поддержки обновлений — худший возможный вариант. Каждый, кто оперирует заметными суммами, должен исходить из того, что взломать можно и iOS, и Android, и дополнительно опираться на Lockdown Mode или Advanced Protection в связке с аппаратным кошельком.

Платформа задаёт вам «пол». Ваши привычки определяют «потолок».

Читайте далее: Раунд В $12 Млрд Для DeepSeek Якобы На Финишной Прямой: Среди Инвесторов Tencent И CATL

Alexey Bondarev profile photo

Alexey Bondarev

Алексей Бондарев — руководитель контента в Yellow.com. Он специализируется на глубоких материалах формата Research и Learn, с акцентом на аналитическую отчетность, отраслевой контекст и крупные силы, формирующие криптоиндустрию — от эпохи ИИ и технологий безопасности до финтех-инноваций. Он убежден, что все цифровое в ближайшее время окончательно превзойдет все аналоговое, и усердно работает над тем, чтобы это стало реальностью.

Отказ от ответственности и предупреждение о рисках: Информация, представленная в этой статье, предназначена только для образовательных и информационных целей и основана на мнении автора. Она не является финансовой, инвестиционной, юридической или налоговой консультацией. Криптоактивы крайне волатильны и подвержены высоким рискам, включая риск потери всех или значительной части ваших инвестиций. Торговля или владение криптоактивами может не подходить для всех инвесторов. Мнения, выраженные в этой статье, принадлежат исключительно автору(ам) и не представляют официальную политику или позицию Yellow, её основателей или руководителей. Всегда проводите собственное тщательное исследование (D.Y.O.R.) и консультируйтесь с лицензированным финансовым специалистом перед принятием любых инвестиционных решений.
Последние статьи по исследованию
Показать все статьи по исследованию
iPhone против Android: какой смартфон на самом деле лучше защищает вашу криптовалюту | Yellow