币圈界报道:

XRPL权限委派机制完成重构,V1.1版本通过安全审核

在测试阶段识别出一处严重安全隐患后,XRP Ledger决定暂停“权限委派”(Permission Delegation)修正案的上线进程。目前,经过全面加固与质量保证流程的V1.1版本已顺利通过安全评审,标志着该功能进入可投入生产环境的准备阶段。

基于漏洞分析重新设计权限委托架构

权限委派(即XLS-75)允许账户指定第三方执行特定操作,其设计初衷是实现细粒度控制,而非赋予完全访问权。这一机制旨在提升账户管理灵活性,同时降低风险敞口。

RippleX工程主管J. Ayo Akinyele指出,由于漏洞赏金计划中一名研究人员提交的关键报告,原始V1.0版本在主网上线前被紧急叫停。团队未采取临时修补策略,而是启动全新版本开发,将旧实现与新版本彻底隔离,确保安全性不妥协。

名为Shotes的研究员揭示了一项严重缺陷:受托方可通过删除自身账户并重建,保留原账户授予的所有权限,而委托方无法撤销这些权限,形成不可逆授权风险。

V1.1版本不仅修复了上述核心问题,还处理了多项边缘场景,包括防止金库(Vault)和借贷(Lending)等新功能被意外委派。同时,系统解决了委派支付相关的储备金计算偏差,并封堵了一条可绕过权限校验的多重签名路径。此外,对权限撤销行为也引入更严格的逻辑约束。

审查过程中还发现isDelegable函数存在中等风险的无符号整数溢出漏洞,可能导致异常权限值被误判为可委派类型。不过,研究团队评估认为,除非委托方主动恶意配置,否则该问题不会造成实际危害。

全维度测试覆盖权限委派生态链

Ramkumar SG于8月26日发布的质量保证报告表明,针对权限委派功能共执行了179项专项测试,涵盖112项功能验证、48项对抗性攻击模拟及19项跨模块集成测试。测试范围延伸至批量交易、机密MPT结构、交易队列调度以及多重签名组合等复杂交互场景。

XRP Ledger Operations确认,所有检测到的问题均已修复,且由Cantina安全公司完成独立验证。其测试团队报告称,在总计5,088次运行中未出现回归缺陷,内部漏洞池中无任何关键级别开放问题,结论为该功能已具备生产级部署条件。

权限委派功能最初于2025年5月提出,同年9月因安全审查延迟被标记为“不受支持”。2025年10月更名为PermissionDelegationV1_1,并于2026年6月正式恢复支持状态。

正如此前报道所示,开发者Denis Angell维护的公共仪表板持续追踪修正案在devnet上的测试成熟度,其中包含权限委派项目。对于终端用户及托管服务商而言,预期行为保持一致。Akinyele强调,V1.1并未改变XLS-75的核心功能定义,仅调整了其激活前提与安全边界。