XRPL 在发现严重错误后修复了权限委托
核心要点
- 在错误赏金报告在测试过程中发现高风险缺陷后,XRPL 撤回了其权限委托修正案,强化的 V1.1 现已完成安全审查和 QA 检查。
- 一位名为 Shotes 的研究人员发现了一个涉及不可撤销委托权限的严重问题,即委托人可以删除其帐户,然后重新创建该帐户,同时保留另一个帐户授予的任何权限,而原始帐户无法撤销

在错误赏金报告在测试过程中发现高风险缺陷后,XRPL 撤回了其权限委托修正案,强化的 V1.1 现已完成安全审查和 QA 检查。这一事件说明了为什么协议级别的委托需要超出基本功能本身的保障措施。 XRPL 在错误报告后重新设计权限委托 权限委托(称为 XLS-75)允许一个帐户向另一个帐户授予代表其行事的特定权力。权限应该是狭窄的,而不是让委托人控制整个帐户。 RippleX 工程负责人 J. Ayo Akinyele 解释说,在漏洞赏金计划报告漏洞后,在到达 XRPL 主网之前,原来的 V1.0 实现被撤回。该团队没有对该版本进行修补,而是引入了 V1.1,将原始实现与强化版本分开。一位名为 Shotes 的研究人员发现了一个涉及不可撤销委托权限的严重问题,即委托人可以删除其帐户,然后重新创建该帐户,同时保留另一个帐户授予的任何权限,而原始帐户无法撤销这些权限。这些变化不仅仅是一个错误。 V1.1 解决了涉及委托身份的边缘情况,并阻止新功能(包括保管库和借贷操作)被无意委托。它还修复了委托付款的准备金核算,并关闭了可以绕过委托检查的多重签名路线。撤销行为也被收紧。审查还发现 isDelegable 中存在中等严重性的无符号整数溢出,这可能导致格式错误的权限值被解释为可委托的交易类型,尽管研究人员表示,如果委托人没有不当行为,该问题不会产生任何有意义的影响。测试扩展到 XRPL 的委托面 Ramkumar SG 于 8 月 26 日发布的 QA 报告记录了 179 项专门的权限委托测试,包括 112 项功能测试、48 项对抗性安全测试和 19 项跨功能测试。测试还涵盖了与 Batch、Confidential MPT、交易队列和多重签名的交互。 XRP Ledger Operations 表示,所有发现的问题均已在 V1.1 中修复,并由 Cantina 安全公司验证。其 QA 团队还报告称,在 5,088 项测试中没有出现任何回归,并指出没有被归类为严重的公开内部错误,得出的结论是该功能已准备好在测试的提交级别用于生产使用。权限委托于 2025 年 5 月推出,于 2025 年 9 月标记为不受支持,等待安全修复,于 10 月更名为 PermissionDelegationV1_1,并于 2026 年 6 月重新受到支持。正如 CryptoPotato 上周报道的那样,开发人员 Denis Angell 构建的公共仪表板一直在跟踪 XRPL 修正案在到达主网之前在 devnet 上的执行情况,委托是其标记为不完整的修正案之一。对于用户和托管提供商来说,预期的功能仍然没有改变。正如 Akinyele 所说,V1.1 并没有改变 XLS-75 的功能;相反,它改变了激活该功能的条件。帖子 XRPL 在发现关键错误后修复权限委托首先出现在 CryptoPotato 上。
