摘要:XRP Ledger因发现高危漏洞,撤回原版权限委派功能。经全面重构与179项测试验证,V1.1版本现已通过安全审查,为后续主网部署奠定基础。

币圈界报道:
XRPL权限委派机制完成重构,V1.1版本通过安全审核
在测试阶段识别出一处严重安全隐患后,XRP Ledger决定暂停“权限委派”(Permission Delegation)修正案的上线进程。目前,经过全面加固与质量保证流程的V1.1版本已顺利通过安全评审,标志着该功能进入可投入生产环境的准备阶段。
基于漏洞分析重新设计权限委托架构
权限委派(即XLS-75)允许账户指定第三方执行特定操作,其设计初衷是实现细粒度控制,而非赋予完全访问权。这一机制旨在提升账户管理灵活性,同时降低风险敞口。
RippleX工程主管J. Ayo Akinyele指出,由于漏洞赏金计划中一名研究人员提交的关键报告,原始V1.0版本在主网上线前被紧急叫停。团队未采取临时修补策略,而是启动全新版本开发,将旧实现与新版本彻底隔离,确保安全性不妥协。
名为Shotes的研究员揭示了一项严重缺陷:受托方可通过删除自身账户并重建,保留原账户授予的所有权限,而委托方无法撤销这些权限,形成不可逆授权风险。
V1.1版本不仅修复了上述核心问题,还处理了多项边缘场景,包括防止金库(Vault)和借贷(Lending)等新功能被意外委派。同时,系统解决了委派支付相关的储备金计算偏差,并封堵了一条可绕过权限校验的多重签名路径。此外,对权限撤销行为也引入更严格的逻辑约束。
审查过程中还发现isDelegable函数存在中等风险的无符号整数溢出漏洞,可能导致异常权限值被误判为可委派类型。不过,研究团队评估认为,除非委托方主动恶意配置,否则该问题不会造成实际危害。
全维度测试覆盖权限委派生态链
Ramkumar SG于8月26日发布的质量保证报告表明,针对权限委派功能共执行了179项专项测试,涵盖112项功能验证、48项对抗性攻击模拟及19项跨模块集成测试。测试范围延伸至批量交易、机密MPT结构、交易队列调度以及多重签名组合等复杂交互场景。
XRP Ledger Operations确认,所有检测到的问题均已修复,且由Cantina安全公司完成独立验证。其测试团队报告称,在总计5,088次运行中未出现回归缺陷,内部漏洞池中无任何关键级别开放问题,结论为该功能已具备生产级部署条件。
权限委派功能最初于2025年5月提出,同年9月因安全审查延迟被标记为“不受支持”。2025年10月更名为PermissionDelegationV1_1,并于2026年6月正式恢复支持状态。
正如此前报道所示,开发者Denis Angell维护的公共仪表板持续追踪修正案在devnet上的测试成熟度,其中包含权限委派项目。对于终端用户及托管服务商而言,预期行为保持一致。Akinyele强调,V1.1并未改变XLS-75的核心功能定义,仅调整了其激活前提与安全边界。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
