Ничего я не приукрашивал, зачем оно мне нужно, я только транслировал то, что говорил Eric Michaud в своей видео презентации. Нужно просто внимательно слушать ( в том числе и о сторонней библиотеке qrcode), а не смотреть, .
Я внимательно (насколько мог, с английским у меня скорее плохо, чем хорошо) послушал, ничего про сторонние библиотеки не услышал (если хотите, дайте точное время в ролике, где это, послушаю еще раз), тем более нигде он не говорил про то, что
дыра, позволяющая хакерам проникать в кошельки пользователей и делать с ними всё, что им заблагорассудиться.
Уязвимость позволяла у пользователя Windows (пользователей линукса/мака это не касается), который воспользовался URI-ссылкой мерчанта для оплаты товара/услуги (этим далеко не все пользуются) угнать логин и хеш системного пароля, и в случае успешного брутфорса этого пароля (что далеко не гарантировано) получить файл кошелька, который у нормального пользователя должен быть закрыт хорошим невзламываемым паролем.
Релиз 4.2.2 пофиксил кошелёк так, чтобы сделать невозможным запрос файла через QR код, а 4.3.4. полностью заменил библиотеку
Да при чем тут QR-библиотека? Модифицированную ссылку на оплату фальшивый продавец мог и текстом передать. Там просто ошибка разрабов.
Видете как оно обернулось. Вы жили в полной уверенности в Электрум, а оказалось, что до середины 2022 года он был дырявым.
Почему вы так решили? Я не жил в полной уверенности ни в Электрум, ни в Bitcoin Core, у обоих раньше были уязвимости и поопасней этой. Вполне допускаю, что и сейчас там есть уязвимости, о которых нам еще предстоит узнать. Это только в Sparrow дырок быть не может.
Те кто в работе с Электрум вовсю использовали QR коды вполне могли нарваться на эксплойт и потерять свои средства.
Для этого они должны были:
1. Использовать горячий кошелек
2. Под Windows
3. Оплачивать по URI-ссылке
4. Иметь слабый пароль в винде.
5. Кошелек должен быть тоже закрыт плохим паролем (или не иметь пароля вовсе).
Честно говоря, сочетание 1, 2 и 5 пунктов уже само по себе выглядит стрёмно, независимо от названия программы кошелька. Когда у такого юзера уводят монеты, я ему даже не сочувствую.