Протягом років мантра звучала просто: купуєш iPhone — і твоя крипта захищена стіною, яку ніхто не подолає. Потім Kaspersky виявила троян у самому Apple App Store, що тихо переглядав фотогалерею в пошуках фраз відновлення для Bitcoin (BTC) та Ether (ETH). Тож який телефон справді краще захищає гаманець — і чи відповідь більше залежить від «заліза» чи від користувача?
- Обидві платформи вже були носіями крадійського крипто-malware, але основний удар приймає на себе Android, тоді як iPhone зазвичай стають мішенню рідших, дорожчих і більш прицільних атак.
- Закрита екосистема Apple та швидкі, однотипні оновлення забезпечують нижчий базовий ризик для більшості користувачів, але дизайн коду доступу й нові правила сайдлоудингу відкривають помітні «дірки».
- Найсерйозніші ризики взагалі не залежать від платформи: фотографії seed-фраз, SIM-swap, хмарні резервні копії та звичайний соціальний інжиніринг стабільно обходять будь-який захист «заліза».
Два проєкти під склом
І iPhone, і Android сьогодні зберігають найчутливіші ключі в окремих апаратних модулях, а не в оперативній пам’яті. Це фундамент, на якому тримається вся інша безпека.
Apple описує Secure Enclave як «виділену захищену підсистему в складі системи-на-кристалі Apple (SoC)», яка «ізольована від основного процесора і таким чином створює додатковий рівень безпеки». Обіцянка проста: ключі залишаться захищеними, навіть якщо основна операційна система буде скомпрометована.
В Android цю саму задачу розбито на два рівні. Trusted Execution Environment (TEE) вирізає захищену зону прямо в основному процесорі завдяки ARM TrustZone, тоді як StrongBox іде далі й виносить ключі в окремий фізичний чип — наприклад, Google Titan M2, який встановлюється у всі Pixel, починаючи з Pixel 6.
На папері підходи дуже схожі. На практиці різниця проявляється в тому, хто насправді отримує таке «залізо».
Дослідження KeyDroid Кембриджського університету за 2025 рік наводить цифри: станом на 2023-й, 96% iPhone і лише 45% Android-пристроїв «пропонують якусь форму SE», тобто secure element. Ця одиночна статистика й формує основну перевагу: дешевий Android може просто не мати компонента, який в iPhone йде «з коробки».
Є й другий нюанс, про який користувачам криптогаманців майже не говорять.
Апаратний захист працює тільки тоді, коли сам застосунок вміє ним користуватися. Безліч мобільних додатків тримають чутливі дані в звичайному програмному сховищі, тож secure-чип простоює, тоді як ключ живе в набагато вразливішому місці. Чи використовує ваш конкретний гаманець hardware-backed зберігання — питання, яке варто адресувати напряму розробникам.
Читайте також: Самостійні гаманці уникають плану звітності на $10 000: FinCEN відкликає дві пропозиції

Звідки беруться додатки — і чому це критично
Найгостріша різниця в безпеці між iOS та Android — не в кремнії, а в каналах розповсюдження.
Майже всю свою історію iOS дозволяла встановлювати програми тільки з одного джерела. Google Play також перевіряє нові застосунки, однак Android від початку підтримував сайдлоудинг — можливість встановлювати APK з будь-якого кута інтернету.
Google звітно фіксувала понад у 50 разів більше шкідливих програм, завантажених з інтернету поза Google Play, ніж із самого магазину. Це й пояснює, чому злочинці тяжіють до Android: схилити користувача натиснути «все одно встановити» значно дешевше, ніж пронести шкідливий код крізь дві модераційні команди.
Google Play Protect сканує встановлені додатки на більшості сертифікованих пристроїв, і це справді знижує ризики. Та зрештою це всього лише сканер — а будь-які сигнатури завжди відстають від нових технік атак.
Потім рівень «рів» навколо Apple теж знизився.
Щоб виконати вимоги Digital Markets Act ЄС, Apple у березні 2024 року випустила iOS 17.4, уперше дозволивши сайдлоудинг і сторонні магазини застосунків у Євросоюзі. Ще у 2021-му Тім Кук попереджав, що такий крок «знищить безпеку iPhone».
Сьогодні Apple стверджує, що зміни відкрили європейців для підроблених застосунків і скамових платіжних сценаріїв, які компанія вже не контролює. Критики заперечують: система нотаризації лишається, а риторика завжди була частково про бізнес. У будь-якому разі iOS віддала шматок структурної переваги, яку будувала п’ятнадцять років.
Читайте також: Чому Bitcoin не може закріпитися вище $87 000? Продавці втретє зупинили ралі
Розрив в оновленнях
Безпека будь-якого гаманця впирається в захищеність операційної системи. І саме тут шляхи платформ кардинально розходяться.
Apple випускає оновлення майже одночасно на всі підтримувані iPhone, а користувачі встановлюють їх швидко. В Android патчі долають довгий ланцюжок: виробник чипа, OEM-виробник телефона, а подекуди ще й мобільний оператор — аж потім прошивка доходить до пристрою.
Незалежні дослідження виміряли затримки у всій Android-екосистемі й оцінили середній лаг оновлень у близько 38 днів, при цьому окремі бренди показали значно гірші результати. Старі та бюджетні моделі часто зовсім випадають із списку підтримки.
Такий розрив — не технічна дрібниця, а відкрите вікно, у яке вдираються зловмисники.
Google намагається його звузити. Ініціатива Project Mainline дозволяє оновлювати ключові системні компоненти через Google Play, не чекаючи повної прошивки, — частина патчів обходить «вузькі місця» виробників. Цей підхід дійсно допомагає, але не здатен закрити все й ніяк не рятує телефони, для яких термін підтримки вже завершився.
За даними власної Threat Intelligence Group, Google зафіксувала 75 уразливостей нульового дня, що реально експлуатувались у 2024-му (проти 98 у 2023-му), і зазначила, що ланцюжки експлойтів «майже повністю (~90%)» націлені на мобільні пристрої. Із зафіксованих мобільних zero-day сім припало на Android і дві — на iOS, причому три Android-проблеми крилися в сторонніх компонентах, а не в самому коді Google.
Читайте також: CFTC хоче забрати під свій нагляд маржинальну криптоторгівлю, spot-ринок лишається осторонь
Malware, що полює на вашу seed-фразу
Найрезультативніший крипто-malware часто взагалі не чіпає ваш гаманець. Він полює на фотогалерею.
SparkCat від Kaspersky, розкритий у лютому 2025-го, використовував оптичне розпізнавання тексту, щоб сканувати збережені фото на предмет фраз відновлення. Інфіковані додатки в Google Play сумарно перевищили 242 000 завантажень — і це був перший стілер-троян, який дослідники виявили всередині Apple App Store. Згодом з’явився нащадок під назвою SparkKitty, замаскований в iOS-додатку 币coin і Android-додатку SOEX — обидва доступні у відповідних магазинах.
Логіка проста — й безжальна. Користувачі фотографують seed-фрази «щоб не загубити», і паперовий бекап перетворюється на цифровий файл, який легко знайти й вкрасти.
Експозиція Android глибша ще й через одне критичне право доступу — Accessibility Services. Воно створювалося як допомога людям із обмеженими можливостями, але дає додатку змогу читати вміст екрана, перехоплювати введення та малювати власні вікна поверх інших програм. Для авторів malware це фактично універсальний ключ.
Типові техніки комбінуються в ланцюжки:
- overlay-атаки малюють фейковий екран входу поверх справжнього гаманця;
- «кліппери» підміняють скопійовану адресу гаманця на адресу зловмисника;
- OCR-сканери прочісують галерею в пошуках фото, схожих на листок із seed-фразою;
- зловживання Accessibility дає змогу читати натискання клавіш і текст на екрані в режимі реального часу;
- віртуалізація дозволяє запускати справжній додаток усередині контейнера, який повністю контролює шкідливе ПЗ.
Trend Micro задокументувала CherryBlos у 2023 році — воно поєднувало OCR, фейкові накладки гаманців і маніпуляції буфером обміну, щоб перенаправляти виведення коштів. Згодом ThreatFabric описала троян Crocodilus, який показував жертвам повідомлення «створіть резервну копію ключа гаманця в налаштуваннях протягом 12 годин», після чого за допомогою Accessibility вичитував фразу відновлення.
Банківські трояни стали ще агресивнішими у 2025-му.
Zimperium проаналізувала варіант Godfather, який запускає справжні банківські та криптододатки всередині прихованого віртуального контейнера, перехоплюючи введення напряму, замість того щоб підміняти сторінку входу. Судячи з даних ThreatLabz компанії Zscaler, останній штам Anatsa вже націлений на понад 831 фінансову установу по всьому світу (раніше — 650), додавши до списку німецькі, корейські та криптоплатформи.
«Кліппер»-malware залишається одним із найдешевших інструментів в арсеналі. Аналітик ESET Лукас Стефанко ще у 2019 році виявив перший кліппер у Google Play — додаток, що маскувався під MetaMask, був позначений як Android/Clipper.C і підміняв скопійовані Bitcoin- та Ether-адреси на адресу зловмисника.
Нативне iOS-malware досі трапляється значно рідше. Процес рев’ю в App Store і довгий час відсутність сайдлоудингу фактично перекривали вектори, які в Android відкриті «за замовчуванням».
Читайте також: Lazarus із Північної Кореї прокрутив $1 млрд через китайських відмивачів, стверджує ZachXBT
Уразливості самого iPhone
Усе це зовсім не означає, що iPhone — неприступна фортеця. Він просто ламається інакше.
Найжорсткіший контроль Apple зосереджено на розповсюдженні застосунків, тож шахраї намагаються обійти систему, а не пробиватися через неї напряму. Sophos відстежила кампанію CryptoRom, у межах якої зловмисники зловживали TestFlight — платформою Apple для бета-тестування застосунків — і Enterprise-сертифікатами для розгортання фішингових криптододатків поза офіційним App Store. бета-версії програм та корпоративні provisioning‑профілі, через які зловмисники проштовхують фейкові крипто‑додатки, повністю оминаючи рев’ю в App Store.
Фокус із provisioning — це радше соціальна інженерія в технічній обгортці. Жертву вмовляють «довіритися» розробницькому сертифікату, і разом із цим віддають атакувальному софту глибокий доступ до пристрою.
Але найбільше дослідників безпеки занепокоїла атака взагалі без хай‑теку.
Журналістка The Wall Street Journal Joanna Stern описала схему, де злодії в барах та публічних місцях просто підглядали PIN‑код до iPhone, а потім крали сам телефон. Маючи лише цей шестизначний код, зловмисник може скинути Apple ID, назавжди «викинути» власника з облікового запису та спустошити фінансові застосунки. Один із засуджених, Aaron Johnson, зізнався у крадіжці сотень iPhone, а в ордері на арешт фігурували збитки на 300 000 доларів.
Apple відповіла на це в iOS 17.3 функцією Stolen Device Protection. Коли її ввімкнено, усі чутливі дії в незвичних локаціях вимагають Face ID або Touch ID, без можливості підстрахуватися паролем, а найризикованіші зміни накриває часовою затримкою. Механізм працює, але за замовчуванням він вимкнений, і більшість користувачів ніколи не добирається до цього тумблера.
Другий слабкий фронт — фішинг, і статистика тут б’є по репутації iPhone. Дані Lookout за третій квартал 2024 року показали: на iOS припало 18,4% мобільних фішингових атак проти 11,4% на Android, а 19% корпоративних iOS‑пристроїв щоквартально стикаються щонайменше з однією спробою мобільного фішингу.
Читайте також: Що Ламає iPhone 18 Pro Max В Мережі AT&T? Apple Досі Не Пояснила
Коли Вхід Купують Грошима
Існує клас атак, який повністю ігнорує магазини застосунків і графіки патчів. Вони б’ють по конкретних людях і коштують цілком реальних грошей.
Apple попереджає таких цілей напряму через threat‑нотифікації, які з 2021 року надсилала користувачам більш ніж у 150 країнах, коли фіксувала активність найманого шпигунського ПЗ. У цих попередженнях окремо згадується Pegasus від NSO Group як зразковий кейс і рекомендується негайно вмикати Lockdown Mode.
Lockdown Mode максимально обрізає функціональність, через яку зазвичай вибудовують ланцюжки експлойтів: блокує окремі типи вкладень у повідомленнях, низку веб‑технологій і дротові з’єднання з заблокованим пристроєм. Apple публічно заявляла, що не знає жодного підтвердженого випадку успішної атаки найманого шпивара на пристрій у цьому режимі.
Це твердження має вагу саме тут, адже великі власники криптоактивів — у самому центрі цільової аудиторії такого шпигунського софту.
Android тепер має симетричну відповідь. Google вбудувала Advanced Protection в Android 16 як єдиний перемикач, який відрубує сайдлоадинг, блокує 2G та незахищені Wi‑Fi‑мережі, примусово перезавантажує пристрій після трьох днів блокування і вмикає додаткові механізми безпечної роботи з пам’яттю. Electronic Frontier Foundation порівнює це рішення безпосередньо з Lockdown Mode від Apple.
Обидві функції визнають однаково неприємний факт: якщо в атакувального є час і бюджет, він майже гарантовано дістанеться до «звичайного» смартфона. Єдина реалістична оборона — максимально стискати поверхню атаки.
Читайте також: OpenAI‑Агенти Непомітно Вносили Непогоджені Правки У Вікі Фонду Wikimedia
Атаки, Яким Байдуже, Який У Вас Телефон
Чимало найболючіших крипто‑втрат взагалі не залежать від того, iOS це чи Android. Вони працюють у прошарку між екраном і стільцем.
Найяскравіший приклад — SIM‑свопінг. Інтернет‑центр скарг на злочини FBI зафіксував 1 611 звернень щодо SIM‑свопу з сумарними збитками понад 68 млн доларів лише за 2021 рік — стрибок порівняно з 12 млн доларів за 2018–2020 роки разом. Схема проста: зловмисник вмовляє оператора мобільного зв’язку «перенести» ваш номер, перехоплює SMS‑коди й очищує всі акаунти, які зав’язані на цей номер.
Ця атака працює ідентично на обох платформах. Бренд смартфона нічого не вирішує, якщо слабка ланка сидить у кол‑центрі.
Хмарні резервні копії створюють ще один тихий ризик. Якщо зберегти seed‑фразу в iCloud чи Google Drive, ваш ключ від гаманця перетворюється на звичайний файл, який «мандрує» за обліковим записом і дістається кожному, хто цей акаунт перехопить.
Браузерні розширення, шкідливі QR‑коди, псевдопідтримка та транзакції‑приманки на підтвердження працюють однаково, незалежно від ОС. Як і найстаріша схема у книжці — змусити людину вголос продиктувати свою фразу відновлення незнайомцю.
Ринкова аналітика добре показує, де саме сьогодні осідають збитки. Chainalysis оцінює, що за перше півріччя 2025 року зі сервісів вкрадено понад 2,17 млрд доларів — уже більше, ніж за весь 2024‑й; на злами персональних гаманців припадає 23,35% усіх викрадених коштів від початку року. Поки біржі посилюють кіберзахист, саме окремі користувачі стають «м’якою ціллю».
Читайте також: Evernorth Готує 473 Млн XRP До Nasdaq: Чи Підтримають Акціонери Ставку На Казначейство?
Як Підсилити Будь‑Який Телефон
Позитив у тому, що кілька жорстких, але простих звичок важать більше, ніж вибір платформи. Почати варто з речей, на які хакери розраховують, що ви «зекономите час».
Ніколи не фотографуйте й не робіть скріншот seed‑фрази. Одна ця заборона вбиває цілий клас OCR‑шкідників — від SparkCat до CherryBlos.
Для власників iPhone список короткий:
- Увімкніть Stolen Device Protection у налаштуваннях Face ID.
- Використовуйте довгий буквено‑цифровий пароль замість шестизначного PIN‑коду.
- Активуйте Advanced Data Protection, щоб iCloud шифрувався «від кінця до кінця».
- Сприймайте будь‑який запит на встановлення configuration profile як ворожий.
Для власників Android правила жорсткіші:
- Встановлюйте застосунки лише з Google Play і відмовляйтесь від APK зі сторони.
- Вважайте червоним прапорцем будь‑який застосунок, який просить доступ до служб доступності.
- Вмикайте Advanced Protection, якщо у вас Android 16.
- Обирайте Pixel або флагман із повноцінним secure element, а не бюджетник без апаратного захисту.
В обох таборах варто винести автентифікацію за межі SMS. Додаток‑автентифікатор або апаратний ключ безпеки прибирає оператора зв’язку з ланцюжка, повністю перекриваючи маршрут SIM‑свопу.
Найбільш параноїдальні щодо безпеки користувачі йдуть ще далі. GrapheneOS — посилена збірка Android для смартфонів Pixel — додає захищеніший аллокатор пам’яті, жорсткіше ізолювання застосунків та пришвидшені оновлення; Едвард Сноуден відкрито каже, що користується саме нею. Частина криптовласників тримає окремий «чистий» Pixel на GrapheneOS суто як офлайн‑пристрій для підписання транзакцій.
Який би смартфон у вас не був, не варто тримати на ньому серйозні суми. Апаратний гаманець із підключенням по USB або Bluetooth зберігає приватні ключі окремо від пристрою з доступом до інтернету — і ця ізоляція важливіша за будь‑які порівняння в цій статті.
Читайте також: Угода LeBron James З Polymarket Виплатила $15 Млн Після $270 Млн Ставок На Його Майбутнє
Вирок
То хто ж «перемагає»? Для пересічного власника криптоактивів сьогоднішній iPhone або флагманський Pixel пропонують вищий базовий рівень захисту — і це про архітектуру, а не про «табірну» лояльність.
Обидва мають secure element «із коробки», швидко отримують оновлення і працюють із модерованим магазином застосунків. iOS усе ще має перевагу в плані прямого зараження шкідниками, адже левова частка мобільних загроз б’є саме по Android, а головний вектор інфікування лишається сайдлоадинг.
Але безпечна платформа і безпечне налаштування — не одне й те саме.
Власник iPhone із простим повторюваним паролем, скріншотом seed‑фрази в хмарі та прив’язкою до SMS‑кодів наражається на більший ризик, ніж уважний користувач GrapheneOS. Дешевий Android без secure element і без підтримки оновлень — найгірший варіант на ринку. Кожен, хто тримає помітні суми, має виходити з того, що обидві платформи вразливі, і додатково спиратися на Lockdown Mode чи Advanced Protection плюс апаратний гаманець.
Платформа задає вам «підлогу» безпеки. Ваші звички формують стелю.
Читайте далі: $12 Млрд Раунд Для DeepSeek Наближається До Закриття: Серед Інвесторів Tencent Та CATL

