摘要:XRP Ledger在发现高危漏洞后撤回权限委派功能,新版V1.1完成严格审查。该更新修复多重安全隐患,涵盖权限不可撤销、金库误授及签名绕行等问题,现已通过5088项测试验证,为正式上线铺平道路。

币圈界报道:
XRPL权限委派机制因安全缺陷暂停,新版本完成全链路验证
在近期测试过程中,XRP Ledger识别出一项严重安全缺陷,导致其决定中止“权限委派”(Permission Delegation)修正案的推进进程。目前,经过全面加固的V1.1版本已完成安全审计与质量保障检测,标志着该功能进入可部署阶段。
基于漏洞报告重构授权逻辑架构
权限委派功能(即XLS-75)设计初衷是使账户能够向指定实体授予有限操作权限,而非赋予完整控制权,从而实现更精细的权限管理。
RippleX工程主管J. Ayo Akinyele披露,由于漏洞赏金计划反馈存在一处关键性缺陷,原始版本V1.0在主网上线前被紧急召回。团队未采取临时修补策略,而是推出独立的V1.1发布版本,以确保历史实现与现行标准彻底分离。
研究人员Shotes指出,原系统存在一个可被滥用的漏洞:一旦受托方注销自身账户并重建,即可保留原有授权,且原账户无法进行撤销操作,构成重大安全风险。
V1.1版本不仅修复了该核心问题,还扩展至多个边界场景,防止Vault(金库)与Lending(借贷)等新兴模块被错误委派。同时,解决了委派支付中的储备金计算偏差,并阻断一条可通过多重签名绕过权限校验的路径。此外,对权限撤销流程实施了更严格的规则约束。
在后续审查中,发现isDelegable函数存在中等严重性的无符号整数溢出问题,可能导致异常权限值被误判为可委派类型。不过,研究团队评估认为,若委托方无恶意意图,该漏洞实际影响极小。
多维度测试覆盖委派功能全生命周期
Ramkumar SG于8月26日发布的质量保证报告显示,共执行179项专门针对权限委派的测试,包括112项功能性验证、48项对抗性攻击模拟以及19项跨模块交互测试。测试范围涵盖批量处理、机密MPT、交易队列和多重签名环境下的行为表现。
XRP Ledger Operations确认,所有已知问题已在V1.1中解决,并由Cantina安全公司完成第三方验证。其测试团队通报,在总计5,088次测试中未出现回归性故障,且无任何关键级别内部漏洞处于开放状态,结论为该功能已具备在测试提交层投入生产使用的条件。
权限委派功能最初于2025年5月引入,同年9月因等待安全修复被标记为“不受支持”。2025年10月更名为PermissionDelegationV1_1,最终于2026年6月重新获得官方支持。
正如此前报道所示,开发者Denis Angell维护的公共仪表板持续追踪各修正案在devnet上的测试充分度,其中包含权限委派方案。对于终端用户与托管服务商而言,功能行为预期保持一致。如Akinyele所强调,V1.1并未改变XLS-75的核心逻辑,仅调整了其激活所需的前置条件。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
