币圈界报道:

XRP Ledger 推出权限委派新版本,支持职责分离架构

为应对高频交易场景中对账户控制权的精细化管理需求,XRP Ledger 正式推进 PermissionDelegationV1_1 升级。该机制专为希望避免将完整账户密钥暴露于日常运营环境的机构设计,例如稳定币发行方可分别设立支付审批、信任线授权与安全管理模块,实现操作职能的逻辑隔离。

角色权限划分明确,强化责任边界

角色 授予的权限 保留的权限
财务部门 (Treasury) 提交已批准的支付指令 修改密钥或任命新委派者
合规部门 (Compliance) 批准符合条件的信任线设置 发起支付或调整安全配置
管理员 (Administrator) 创建或撤销权限委派关系 执行常规交易操作

尽管被委派账户仍可能在授权范围内被滥用,但攻击者无法自动获取主账户的全部控制能力,显著降低了因单一密钥泄露引发的系统性风险。

链上权限配置基于标准规范

根据 XLS-75 规范,拥有权限配置权的账户称为委派方(Delegator),其通过提交 DelegateSet 交易指定目标账户及其可执行的操作类型。该关联关系以链上分类账条目形式持久化存储。委派方需使用自身密钥签名,并承担交易费用。系统将严格拒绝超出授权范围的请求,且委派方可随时更新或终止权限。

官方文档列出了预定义的权限类别,包括交易类型控制和更精细的权限粒度。每个委派方最多可获得十项细粒度权限,不可自定义规则。同时,委派方必须维持足够的资金余额,每次委派操作均会增加其所有者储备要求。敏感操作如更改密钥或任命新委派者不可外包。任何无法立即进入开放分类账的交易将直接失败,不会进入等待队列。

激活流程进入最后倒计时阶段

据实时修正案追踪器显示,截至2025年9月21日,XRP Ledger 的35个可信验证者中有29个支持 PermissionDelegationV1_1,触发为期14天的激活倒计时。若支持率低于28票,倒计时将重置。若持续达标,预计将于10月5日UTC时间11:18完成激活。

相关代码已集成至 XRPL 服务器软件,但仅在主线网络正式启用后方可使用。独立的 Batch V1.1 修正案遵循相同两周流程,适用于链上批量交易场景。

权限委派不替代多重签名机制

多重签名强调操作批准所需的共识数量,而权限委派聚焦于可执行行为的范围限制。两者可协同部署,例如设定委派者仅能处理支付,同时要求多签才能放行每笔交易。

在密钥被盗情况下,多重签名可防止单点突破;即使委派账户遭入侵,权限机制亦能遏制攻击者可执行的操作类型。然而,二者均无法判断业务指令是否合法,仍需依赖外部系统进行合规审查。

初版方案因漏洞未上线

早期版本在社区测试中暴露出严重缺陷:在特定条件下,即使委派交易签名无效,仍可能向目标账户收取费用。恶意用户可通过反复提交高成本交易,逐步耗尽受害者资产,而无需破解私钥。

该漏洞在测试阶段被发现,修正案从未进入主网激活。官方披露确认未造成真实用户资金损失。

版本迭代关键节点回顾

2025年9月:建议验证者撤回支持。 rippled 2.6.1:原始修正案标记为不可用。 rippled 3.3.0:PermissionDelegationV1_1 作为修复版本重新引入。

当前投票结果表明,验证者群体已重新评估并愿意推动新版激活。

钱包服务与托管平台仍需开发用于创建、审核及撤销权限的用户界面。目前尚无任何金融机构宣布具体部署计划,各组织需自主决定哪些账户应获得何种权限。

合规决策依然保留在链下。企业须通过自有系统完成身份识别、制裁筛查与风险评估。链上仅强制执行“谁可提交授权”的规则,不介入客户准入判断。

虽然委派关系可通过公开的 Delegate 条目查询,但将地址与实体机构关联仍需自愿披露。委派账户需持有足够 XRP 以满足储备与交易费用要求,但激活本身并不带来代币需求或使用量增长。

生产环境表现将成为核心检验标准

若验证者支持率保持稳定,后续观察重点将转向钱包集成情况、新生成的 Delegate 条目数量以及命名部署案例。这些指标将反映组织是否真正需要在账户所有权与日常运营之间建立分层架构。

此次升级使有限访问成为现实,其实际价值取决于权限配置的精确程度以及企业在真实场景中的采纳意愿。

本文仅供参考,不构成金融、法律或安全建议。验证者支持状态与激活时间可能动态调整。