多年来,市场上的说法简单直接:买 iPhone,你的加密资产就躲在一道谁也攻不破的高墙后面。直到 卡巴斯基(Kaspersky) 披露,一款隐藏在 Apple 自家 App Store 里的木马,正悄悄扫描照片库里的 比特币 (BTC) 和 以太坊 (ETH) 助记词。于是问题变成:到底哪种手机才算真正“钱包更安全”?答案更多取决于芯片,还是握手机的人?
- 两大平台都曾出现窃币恶意软件,但绝大部分样本集中在 Android,iPhone 多是少见但高成本的定向攻击。
- 苹果封闭生态与统一、快速的系统更新,让大多数用户的“默认风险”更低,不过其锁屏设计和新的侧载政策也打开了一些缺口。
- 最大的安全隐患往往与平台无关:截图保存助记词、SIM 卡劫持、云备份泄露以及社工骗局,每一样都能够绕过硬件安全设计。
屏幕玻璃下的两套安全蓝图
无论是 iPhone 还是 Android,最敏感的密钥如今基本都存放在专用硬件中,而不是普通内存里。这一设计是整个安全架构的基石。
苹果在其官方文档中把 Secure Enclave(安全隔区)描述为“集成在 Apple SoC(系统级芯片)中的专用安全子系统”,并强调它与主处理器“隔离”,用于提供额外一层安全保障。承诺是:即便操作系统被攻破,密钥依然“关在小黑屋”里。
Android 则把类似职能拆成两层:可信执行环境(TEE)利用 ARM TrustZone 在主处理器中划出受保护区域,而 StrongBox 更进一步,把密钥放进单独芯片中,比如 Google Titan M2——自 Pixel 6 起,所有 Pixel 都标配这颗安全芯片。
从纸面规格上看,两种路线算是“近亲设计”。真正的差距体现在:谁能真的拿到这块硬件。
剑桥大学团队的 2025 年研究 KeyDroid 在论文中引用数据指出,截至 2023 年,约 96% 的 iPhone 和 45% 的 Android 设备“具备某种形式的安全元件(SE)”。这一组数字几乎说明了一切:一台廉价安卓机,压根可能就没有 iPhone 自带的那块安全芯片。
钱包用户还很少听说的,是第二个“坑”。
硬件保护只有在 App 主动调用时才生效。大量移动应用仍把敏感数据保存在纯软件保护的存储区域里——安全芯片闲在那里,原本应受保护的密钥却落在“软肋”上。你的钱包是否真正用了硬件级存储,值得直接向开发团队确认。
延伸阅读:自托管钱包躲过 1 万美元申报红线,FinCEN 撤回两项提案

软件从哪儿来,决定风险高低
两大阵营最鲜明的安全差异,不在芯片,而在分发模式。
很长一段时间里,iOS 只允许用户从唯一渠道安装软件:App Store。Google Play 同样设审核流程,但 Android 从一开始就允许“侧载”——用户可以从任何网站下载 APK 并安装。
Google 在一份报告中称,其发现来自互联网侧载来源的恶意软件,是来自 Google Play 应用的 50 倍以上。这组比例解释了为何攻击者更偏好 Android:说服用户点一次“仍要安装”的成本,远低于连续突破两套审核体系,将恶意代码堂而皇之塞进官方商店。
Google Play Protect 会在大多数通过认证的设备上扫描已安装应用,确实起到一定补救作用。但归根结底它仍是“杀毒引擎”,而杀毒引擎永远慢半拍于最新威胁。
苹果的护城河,也变浅了。
为遵守欧盟《数字市场法案》(DMA),苹果在 2024 年 3 月随 iOS 17.4 开放了侧载和第三方应用商店(目前仅限欧盟地区)。早在 2021 年,蒂姆·库克(Tim Cook) 就曾警告,这样的改变将“摧毁 iPhone 的安全性”。
如今苹果的说法是,这一转变让欧洲用户暴露在假冒应用和可疑支付路径之下,而苹果难以监管。批评者则认为,公证(notarization)等机制依然存在,安全担忧夹杂了商业动机。不管哪一方说得更足,iOS 的确交出了自己苦心经营十五年的一块“结构性优势”。
延伸阅读:为何比特币三次冲击 8.7 万美元均折戟?卖方力量再度占上风
补丁的时间差
钱包安全永远不会强过其所依托操作系统的安全上限。在这一点上,苹果与 Android 出现明显分化。
苹果会向几乎所有仍在支持周期内的 iPhone 同步推送系统更新,且用户升级意愿高、节奏快。Android 的补丁则要走一条更长的链路:从芯片供应商到手机厂商,再到运营商,层层传导后才抵达终端。
独立研究机构测算了 Android 生态的补丁延迟:平均时滞接近 38 天,一些厂商表现远逊于此。旧机型与低价机型更常见的结局,是干脆被排除出支持名单。
这并不是一个“技术细节”,而是攻击者用来翻窗入室的空档期。
Google 近年一直尝试缩短这一差距。Project Mainline 允许通过 Google Play 更新部分核心系统组件,而无需等待整套固件发布,在一定程度上绕开了厂商瓶颈。这能解决一部分问题,但远非全部,更无力改变“过保手机”再无官方补丁的现实。
Google 威胁情报团队在一份报告中记录了 2024 年在野利用的 75 个零日漏洞,较 2023 年的 98 个有所回落,并指出攻击链“几乎全部(约 90%)”指向移动设备。在其中统计的移动端零日中,7 个打向 Android,2 个打向 iOS,其中 3 个 Android 漏洞出在第三方组件,而非 Google 自家代码。
延伸阅读:CFTC 要把加密杠杆交易纳入监管,现货仍在其职权之外
专盯你助记词的钱包杀手
最“聪明”的加密恶意软件,并不正面攻击钱包 App,而是盯上你的相册。
卡巴斯基在 2025 年 2 月披露的 SparkCat 木马,会利用 OCR(光学字符识别)扫描存储照片中的助记词。受感染的 Google Play 应用累计下载量超过 24.2 万次,这是研究人员首次在 Apple App Store 内部发现的窃币木马。其后继版本 SparkKitty 同时出现在两大商店里,伪装为 iOS 应用“币coin”和 Android 应用“SOEX”。
攻击逻辑既阴郁又高效:不少用户图省事,直接给助记词拍照,纸质备份瞬间变成一份可检索的数字文件。
Android 面临的暴露面更大,很大程度上源于一个权限:辅助功能服务。它本是为视障等群体设计,却能赋予应用读取屏幕内容、记录输入、在其他 App 上方绘制界面的强大能力——对恶意软件作者而言,这几乎就是一把“万能钥匙”。
这些技巧常被叠加使用:
- 界面覆盖攻击:在真实钱包界面上绘制一层假登录框;
- 剪贴板劫持:把你复制的钱包地址无声替换成攻击者地址;
- OCR 扫描:在相册中搜寻疑似助记词的照片;
- 滥用辅助功能:实时读取按键与屏幕文字;
- 虚拟化劫持:在受控容器中运行“正版 App”,后台实时窃取交互数据。
**趋势科技(Trend Micro)**在 2023 年披露的 CherryBlos,就把 OCR、假钱包覆盖界面与剪贴板篡改捆绑在一起,专门截胡用户的提币操作。其后 ThreatFabric 又曝光 Crocodilus 木马,会诱导受害者“在 12 小时内前往设置备份钱包密钥”,随后通过辅助功能把助记词一网打尽。
到 2025 年,移动端银行木马的攻势进一步升级。
Zimperium分析的一款 Godfather 变种,不再伪造登录界面,而是将真正的银行和加密应用封装在隐蔽虚拟容器中运行,在后台实时拦截用户输入。Zscaler ThreatLabz 则发现最新 Anatsa 变种的攻击面已扩展至全球 831 家金融机构,高于此前的 650 家;新增重点目标包括德国、韩国的银行以及多家加密平台。
在整个“武器库”里,剪贴板木马依旧是成本最低的选项。ESET 研究员 Lukas Stefanko 早在 2019 年 2 月就发现一款伪装成 MetaMask 的 Google Play 恶意应用,被命名为 Android/Clipper.C,会在用户复制比特币或以太坊地址时,静默替换成攻击者地址。
相比之下,真正原生的 iOS 恶意软件仍然罕见。App Store 的审核机制,加上此前对侧载的严格限制,大幅压缩了 iOS 恶意软件的可行通道,而这恰恰是 Android 在架构上敞开的窗口。
延伸阅读:朝鲜 Lazarus 组织被指通过中国地下洗钱网络转移 10 亿美元赃款,ZachXBT 最新爆料
iPhone 自身的安全盲区
以上种种并不意味着 iPhone “固若金汤”,它只是在不同维度上失守。
苹果对应用分发的控制最为严格,因此骗子往往选择“绕开 App Store,而不是穿越它”。Sophos 追踪的 CryptoRom 骗局,就曾滥用苹果的 TestFlight 测试分发体系……(原文在此处戛然而止) beta 测试计划和企业级签名配置文件,被不法分子用来分发伪装成“加密钱包”的恶意应用,完全绕过 App Store 审核。
这种“签名绕过”本质上是披着技术外衣的社交工程。攻击者通过话术诱导受害者信任并安装某个开发者证书,一旦授权成功,就等于把设备的深层权限拱手让人。
还有一种“低技术含量”、却最让安全研究员不安的攻击方式。
**《华尔街日报》**记者 Joanna Stern 披露,窃贼在酒吧、公共场所悄悄观察用户输入 iPhone 解锁密码,然后伺机偷走手机。仅凭这 6 位数字,窃贼就能重置 Apple ID,把机主永久锁在门外,并清空各类金融应用。一名被定罪的窃贼 Aaron Johnson 供述称,自己偷过数百部 iPhone,相关逮捕令中涉及的损失金额高达 30 万美元。
苹果在 iOS 17.3 中给出的应对方案是“被盗设备保护”。开启后,在陌生地点执行敏感操作必须通过 Face ID 或 Touch ID 验证,不再接受密码退而求其次,且对破坏性最大的设置改动加入安全延时。这套机制行之有效,但默认是关闭状态,大部分用户根本不会主动去打开这个开关。
网络钓鱼是另一块“软肋”,而数据表现与 iPhone 一贯的安全形象并不相符。Lookout 的 2024 年三季度数据显示,在移动端钓鱼攻击中,18.4% 的目标是 iOS 设备,Android 为 11.4%;在企业环境中,每季度至少遭遇一次移动钓鱼攻击的 iOS 设备占比达到 19%。
延伸阅读:是什么在“掰弯”AT&T 的 iPhone 18 Pro Max?苹果至今没有解释
当攻击可以“砸钱买路”
还有一个攻击层级,完全无视应用商店和补丁节奏。它只盯特定人群,并且需要真金白银堆出来。
苹果会通过威胁通知 直接提醒疑似目标用户。自 2021 年以来,公司已在 150 多个国家向用户发出相关提示,背景多与“雇佣间谍软件”有关。苹果点名以 NSO Group 的 Pegasus 为典型代表,并建议这类用户启用“锁定模式”。
“锁定模式”会剥离掉一系列在攻击链中高频被利用的特性,包括部分消息附件类型、某些 Web 技术,以及对处于锁定状态设备的有线连接。苹果公开表示,尚未发现成功攻破“锁定模式”设备的雇佣间谍软件案例。
这点在这里尤为关键,因为大额加密资产持有者,正是这类间谍软件的核心猎物。
Android 如今也有一套对标方案。Google 在 Android 16 中 内置 了“高级保护”功能,一键关闭侧载应用、阻断 2G 连接和不安全 Wi-Fi,设备锁定三天后强制重启,并开启更严格的内存安全防护。**电子前哨基金会(EFF)**将其直接与苹果的“锁定模式”进行对比。
这两项功能都折射出同一尴尬事实:当对手有预算、有耐心时,迟早能摸到一部普通手机,唯一现实的防御思路,是尽可能缩小他们可利用的攻击面。
延伸阅读:OpenAI 代理被曝向维基媒体项目注入未获批准的编辑
那些不在乎你用哪款手机的攻击
一些最惨烈的加密资产损失,和 iOS、Android 本身关系不大,真正被拿捏的是“屏幕与椅子之间的那一层”。
SIM 卡交换是最典型案例。FBI 旗下互联网犯罪投诉中心在 2021 年 记录了 1,611 起 SIM 换卡投诉,对应损失超过 6,800 万美元,而 2018-2020 年三年合计不过 1,200 万美元。攻击流程很简单:说服运营商把你的手机号转移到攻击者 SIM 上,之后拦截短信验证码、清空绑定账户。
这类攻击在两个平台上的表现几乎一模一样。当薄弱环节出在客服坐席,你的手机品牌就毫无意义。
云备份则是另一处隐蔽风险。把助记词存进 iCloud 或 Google Drive,相当于把“终极恢复钥匙”变成一份到处跟着账号满世界跑的文件,只要有人接管账户,就能顺藤摸瓜找到它。
浏览器插件、恶意二维码、伪装客服、“诱导确认”交易等攻击手法,对操作系统一视同仁。而最古老、也最有效的招数,仍然是诱导受害者“自己把助记词念出来”。
市场数据清晰反映了当下损失集中在哪。Chainalysis 统计显示,2025 年上半年,面向各类服务机构的加密盗窃金额已超 21.7 亿美元,提前超过 2024 年全年水平;其中,个人钱包被攻破造成的损失,占年内被盗资金活动的 23.35%。随着中心化交易所安全体系趋于成熟,个人投资者正在快速演变为“更软的靶子”。
延伸阅读:Evernorth 准备向纳斯达克投放 4.73 亿枚 XRP,二级市场真会买单这场“国库押注”吗?
不论哪部手机,都有办法“加固”
值得庆幸的是,相比你用哪种平台,一小撮自律的安全习惯,往往更具决定性。先捡攻击者最指望你偷懒的地方改起。
第一条铁律:不要拍照或截图保存助记词。这一项就足以让从 SparkCat 到 CherryBlos 的整条 OCR 恶意软件家族“饿死”。
对 iPhone 用户来说,关键动作并不多:
- 在“面容 ID 与密码”中打开“被盗设备保护”;
- 把 6 位数字密码升级为更长的字母数字组合密码;
- 开启“高级数据保护”,让 iCloud 实现端到端加密;
- 把所有要求安装配置描述文件的请求视作默认恶意。
对 Android 用户,规则要更严一些:
- 只从 Google Play 安装应用,拒绝安装来路不明的 APK;
- 把任何申请“辅助功能(无障碍权限)”的应用视作高危信号;
- 使用 Android 16 的用户尽量开启“高级保护”;
- 在机型选择上,更倾向于内置真实安全元件的 Pixel 或旗舰机,而不是没有安全芯片、更新停滞的低价机型。
无论阵营如何,都应尽快把身份验证迁出短信。一款动态验证码 App,或一把硬件安全密钥,就能把运营商从链路里剥离,从根本上堵住 SIM 换卡攻击路径。
最看重安全的用户则会再往前一步。GrapheneOS 是一套只跑在 Pixel 硬件上的强化版 Android 系统,在此基础上加强内存分配安全、沙箱隔离与更新速度,Edward Snowden 也公开表示自己在使用。一些大额加密持有者会专门准备一台只装 GrapheneOS 的“干净 Pixel”,作为完全离线的签名设备。
但无论哪款手机,真正稳妥的做法,都是不要在上面长期放“大钱”。配一只通过 USB 或蓝牙连接的硬件钱包,把私钥彻底隔离在不上网的安全芯片中,这道物理“隔离带”,比本篇讨论的所有平台差异,都更加重要。
延伸阅读:勒布朗·詹姆斯 Polymarket 合约成交 2.7 亿美元后,平台向多头派发 1,500 万美元
谁更安全?答案没那么简单
那么,究竟是谁赢了?对典型的加密货币投资者而言,一部当代 iPhone 或一款旗舰级 Pixel,都是较为稳健的“安全底座”,原因更多源于架构设计,而非“阵营情绪”。
两者都标配安全元件(Secure Element),能够获得相对及时的安全更新,并依托经过筛选的应用商店生态。从“原始恶意软件暴露面”来看,iOS 仍略占上风 —— Android 承接了绝大多数移动端恶意软件攻击,而侧载依然是主要感染通道。
但“平台更安全”和“人用得更安全”,始终是两码事。
一个习惯用弱密码、随手截图助记词、重度依赖短信验证码的 iPhone 用户,比一位克制严谨、跑 GrapheneOS 的 Android 用户要危险得多。一部没有安全芯片、停止更新的廉价 Android,则几乎是当下最糟糕的选择。只要持有金额上了一个量级,就应默认这两个平台都可能被攻破,然后在此假设之上,启用“锁定模式”或“高级保护”,并配合硬件钱包做资产分层。
手机平台只能决定你的“安全下限”,真正拉高“安全上限”的,是你的使用习惯。

