XRP帳本(XRP Ledger,XRPL)的「PermissionDelegationV1_1」修正案已進入驗證人投票程序。這項修正案已被納入 xrpld 3.3.0,但主網是否啟用目前尚未確認。
XRPL基金會於8月6日發布的 xrpld 3.3.0 中納入了「PermissionDelegationV1_1」。新修正案將取代既有的「PermissionDelegation」,讓帳戶擁有者可以將部分交易權限委派給其他帳戶。
權限委派的架構近似依角色劃分權限的存取控制模式。帳戶擁有者可以只授權營運帳戶處理特定交易,同時把擁有全部權限的主金鑰保存在離線環境。
這種做法的目的,是限制暴露在連網環境中的金鑰所擁有的權限範圍。委派人可以向多個代理帳戶授予不同權限,也能在需要時隨時撤回。
穩定幣發行機構也被列為潛在應用案例之一。像是使用者信任額度核准這類重複性作業,可以交由權限有限的營運帳戶處理,代幣發行等敏感操作則單獨交由主金鑰負責,藉此分散風險。
新修正案之所以伴隨安全審查一起推進,背後原因是既有功能出現過缺陷。XRPL基金會在2025年9月發布的漏洞報告中指出,系統在驗證簽章之前就先處理權限錯誤,導致未獲授權的委派交易仍可能讓受害帳戶被扣除手續費。
既有功能目前尚未在主網啟用,基金會也已要求驗證人對舊版修正案投下反對票。相關問題是在2025年9月15日的開發環境中被發現的。
此次缺陷的核心在於權限檢查與簽章驗證的處理順序。若權限檢查先於簽章驗證進行,即便未經核准的交易最終失敗,仍可能被扣除手續費,新修正案便是針對這項結構所提出的修正版本。
目前程式碼中「PermissionDelegationV1_1」已標示為支援對象,但預設投票值仍是「DefaultNo」。程式碼中已納入某項功能,與該功能在網路上正式生效,是兩個各自獨立的程序,須分開看待。
XRPL的修正案必須經過驗證人投票才會生效。本刊此前報導也曾提到,權限委派修正案當時仍處於等待驗證人程序的階段。
驗證人「Vet」於8日(當地時間)在 X(前身為 Twitter)上表示,「已投票支持 Permission Delegation」。這僅代表個別驗證人的表態支持,並不意味整體驗證人投票已有結果,也不代表已符合啟用條件。
在品質保證方面,RippleX 開發團隊表示,已針對權限委派功能執行179項專屬測試,並完成整體 xrpld 迴歸測試5,088項。報告記載當時未發現致命的未解決錯誤,但這僅是針對受測程式碼的結果,並不能保證主網長期運作的穩定性,也不代表修正案必然會啟用。
此次事件的意義,與其說是新增功能,不如說是重新設計了一套先前因安全缺陷而中止的權限委派模式。將帳戶權限細分後,理論上可以把日常營運業務與高權限操作分開處理,但實際上是否會落地,仍取決於網路的投票程序。
如同 XRP帳本3.3.0中包含的其他修正案一樣,「功能已寫入程式碼」與「已在主網生效」不應被視為同一階段。本刊此前也曾報導3.3.0修正案的驗證程序,以及主網啟用前的各個階段。
截至目前為止可以確認的進展是,「PermissionDelegationV1_1」已被納入 xrpld 3.3.0,且部分驗證人已表態支持。至於整體投票結果與主網是否會正式啟用,仍須等待驗證人程序持續進行後才能確認。
留言 0