您现在的位置是: > 快讯快讯

XRPL修复关键漏洞后的权限委托问题

zhoucl 2026-09-10 13:21:16 快讯 已有人查阅

导读XRPL 因安全漏洞撤回权限委派功能,V1.1 版本完成审核近期,XRP Ledger(XRPL)在测试阶段发现一处高风险漏洞后,决定撤回“权限委派”(Permission Delegation)修正案。目前,加固后的 V1.1 版本已完成安全审查和质量保证(QA)检查。这一事件凸显了协议层面的委派功能需要超越基础特性

XRPL 因安全漏洞撤回权限委派功能,V1.1 版本完成审核

近期,XRP Ledger(XRPL)在测试阶段发现一处高风险漏洞后,决定撤回“权限委派”(Permission Delegation)修正案。目前,加固后的 V1.1 版本已完成安全审查和质量保证(QA)检查。这一事件凸显了协议层面的委派功能需要超越基础特性的全面安全保障。

基于漏洞报告重构权限委派机制

权限委派(即 XLS-75)允许一个账户授予另一个账户代表其执行特定操作的权限。该设计旨在限制权限范围,而非让受委托方获得对整个账户的控制权。

RippleX 工程负责人 J. Ayo Akinyele 表示,由于漏洞赏金计划报告发现了一处漏洞,原始 V1.0 实现在上线 XRPL 主网前被撤回。团队并未直接修补该版本,而是推出了 V1.1 版本,将原始实现与加固后的发布版本分离开来。

一位名为 Shotes 的研究人员发现了一个严重级别的问题,涉及不可撤销的委派权限。在该漏洞中,受委托方可以删除自己的账户,随后重新创建并保留从原账户获得的任何权限,而原账户无法撤销这些权限。

V1.1 版本的改动不仅限于修复单一漏洞。它解决了涉及受委托方身份的边缘案例,防止 Vault(金库)和 Lending(借贷)等新增功能被意外委派。此外,它还修复了委派支付的储备金核算问题,并关闭了一条可能绕过委派检查的多重签名路径。同时,对权限撤销行为也进行了严格规范。

审查还发现 isDelegable 函数中存在一个中等严重性的无符号整数溢出漏洞,这可能导致格式错误的权限值被解释为可委派的交易类型。不过,研究人员指出,除非委托人存在恶意行为,否则该问题并无实际影响。

测试覆盖 XRPL 委派的各个层面

Ramkumar SG 于 8 月 26 日发布的 QA 报告显示,共进行了 179 项专门的权限委派测试,包括 112 项功能测试、48 项对抗性安全测试和 19 项跨功能测试。测试还涵盖了与批量处理(Batch)、机密 MPT、交易队列以及多重签名的交互情况。

XRP Ledger Operations 表示,所有发现的问题已在 V1.1 中得到修复,并经 Cantina 安全公司验证。其 QA 团队报告称,在 5,088 项测试中未出现回归错误,且没有分类为关键级别的开放内部漏洞,结论是该功能已准备好在测试提交的层级投入生产使用。

权限委派功能于 2025 年 5 月引入,2025 年 9 月因等待安全修复标记为“不受支持”,2025 年 10 月更名为 PermissionDelegationV1_1,并于 2026 年 6 月重新获得支持。

正如此前报道,开发者 Denis Angell 构建的公共仪表板一直在追踪 XRPL 修正案在主网上线前在 devnet 上的测试充分程度,其中就包括了权限委派修正案。对于用户和托管服务提供商而言,预期功能保持不变。正如 Akinyele 所言,V1.1 并未改变 XLS-75 的功能本身,而是改变了该功能激活的条件。

本文标签:

很赞哦! ()