XRPL修复关键漏洞后的权限委托问题
2026-09-10 12:21 loading...
XRPL 因安全漏洞撤回权限委派功能,V1.1 版本完成审核
近期,XRP Ledger(XRPL)在测试阶段发现一处高风险漏洞后,决定撤回“权限委派”(Permission Delegation)修正案。目前,加固后的 V1.1 版本已完成安全审查和质量保证(QA)检查。这一事件凸显了协议层面的委派功能需要超越基础特性的全面安全保障。
基于漏洞报告重构权限委派机制
权限委派(即 XLS-75)允许一个账户授予另一个账户代表其执行特定操作的权限。该设计旨在限制权限范围,而非让受委托方获得对整个账户的控制权。
RippleX 工程负责人 J. Ayo Akinyele 表示,由于漏洞赏金计划报告发现了一处漏洞,原始 V1.0 实现在上线 XRPL 主网前被撤回。团队并未直接修补该版本,而是推出了 V1.1 版本,将原始实现与加固后的发布版本分离开来。
一位名为 Shotes 的研究人员发现了一个严重级别的问题,涉及不可撤销的委派权限。在该漏洞中,受委托方可以删除自己的账户,随后重新创建并保留从原账户获得的任何权限,而原账户无法撤销这些权限。
V1.1 版本的改动不仅限于修复单一漏洞。它解决了涉及受委托方身份的边缘案例,防止 Vault(金库)和 Lending(借贷)等新增功能被意外委派。此外,它还修复了委派支付的储备金核算问题,并关闭了一条可能绕过委派检查的多重签名路径。同时,对权限撤销行为也进行了严格规范。
审查还发现 isDelegable 函数中存在一个中等严重性的无符号整数溢出漏洞,这可能导致格式错误的权限值被解释为可委派的交易类型。不过,研究人员指出,除非委托人存在恶意行为,否则该问题并无实际影响。
测试覆盖 XRPL 委派的各个层面
Ramkumar SG 于 8 月 26 日发布的 QA 报告显示,共进行了 179 项专门的权限委派测试,包括 112 项功能测试、48 项对抗性安全测试和 19 项跨功能测试。测试还涵盖了与批量处理(Batch)、机密 MPT、交易队列以及多重签名的交互情况。
XRP Ledger Operations 表示,所有发现的问题已在 V1.1 中得到修复,并经 Cantina 安全公司验证。其 QA 团队报告称,在 5,088 项测试中未出现回归错误,且没有分类为关键级别的开放内部漏洞,结论是该功能已准备好在测试提交的层级投入生产使用。
权限委派功能于 2025 年 5 月引入,2025 年 9 月因等待安全修复标记为“不受支持”,2025 年 10 月更名为 PermissionDelegationV1_1,并于 2026 年 6 月重新获得支持。
正如此前报道,开发者 Denis Angell 构建的公共仪表板一直在追踪 XRPL 修正案在主网上线前在 devnet 上的测试充分程度,其中就包括了权限委派修正案。对于用户和托管服务提供商而言,预期功能保持不变。正如 Akinyele 所言,V1.1 并未改变 XLS-75 的功能本身,而是改变了该功能激活的条件。
相关阅读
-
XRP Ledger:顶级开发者凸显权限委托技术优势DeFi 2026-09-10 08:12
-
比特币持仓新洞察:估值的关键指标矿业头条 2026-09-10 04:31
-
以太坊(ETH)面临关键抉择:是跃升至3000美元,还是暴跌至2000美元?区块链 2026-09-10 04:21
-
Solana的关键转折点:数字货币的未来走向如何?比特币 2026-09-10 04:19
-
Alby披露闪电网络Hub软件关键漏洞比特币 2026-09-10 04:19
-
Cardano价格在$0.22面临关键考验,此前突破尝试失败区块链 2026-09-10 02:20
-
XRP Healthcare称,一个存在三年的漏洞导致4,011个加密货币钱包被盗DeFi 2026-09-10 00:10
-
Injective通过Kraken获得直接USDC访问权限区块链 2026-09-09 22:15
-
比特币面临关键一周:这些美国事件或决定BTC下一步大动作币种百科 2026-09-07 17:29
-
《CLARITY法案投票定于9月15日,加密货币市场期待已久的关键时刻仅剩两周》币种百科 2026-09-07 17:29