XRPL усуває делегування дозволів після виявлення критичної помилки

XRPL Вдосконалює Делегування Дозволів Після Виявлення Критичної Вразливості
Блокчейн XRP Ledger (XRPL) тимчасово відкликав своє оновлення “Permission Delegation” (XLS-75) після того, як звіт програми пошуку вразливостей (bug bounty) виявив серйозний дефект під час тестування. Наразі завершено повний цикл безпекового аудиту та контролю якості для оновленої версії V1.1.
Цей інцидент підкреслює необхідність комплексних механізмів захисту на рівні протоколу, які виходять за межі базової функціональності делегування.
XRPL Переглядає Делегування Дозволів Через Звіт про Помилку
Функція делегування дозволів (Permission Delegation, XLS-75) дозволяє одному обліковому запису надавати іншому специфічні права для дій від його імені. Ці дозволи мають бути вузько спрямованими, а не надавати уповноваженій стороні повний контроль над основним акаунтом.
Дж. Айо Акінієле, керівник інженерного відділу RippleX, пояснив, що первинна реалізація V1.0 була відкликана після того, як вразливість було виявлено через програму пошуку вразливостей ще до її виходу на основну мережу XRPL. Замість виправлення на місці, команда розробила версію V1.1, щоб відокремити початкову реалізацію від оновленого, більш безпечного релізу.
Дослідник під псевдонімом Shotes виявив проблему високого ступеня критичності, пов’язану з невідкличними правами делегування. У такому сценарії уповноважена особа могла видалити власний обліковий запис, а потім відновити його, зберігаючи при цьому всі надані їй дозволи. Оригінальний власник акаунту не мав можливості відкликати ці права.
Внесені зміни охоплюють не лише виправлення однієї конкретної помилки. Версія V1.1 також усуває граничні випадки, пов’язані з ідентифікацією делегатів, та запобігає ненавмисному делегуванню нових можливостей, зокрема операцій Vault та Lending. Крім того, було виправлено розрахунок резервів для делегованих платежів та усунуто шлях багатостороннього підпису, який міг обійти перевірки делегування. Поведінка відкликання дозволів також була посилена.
Під час перевірки також було виявлено переповнення беззнакового цілого числа середнього рівня критичності в функції `isDelegable`. Це могло призвести до неправильного тлумачення некоректно сформованого значення дозволу як типу транзакції, що підлягає делегуванню. Однак дослідники зазначили, що ця проблема не мала значного впливу без умисних дій з боку делегувальника.
Можливо, вас також зацікавить:
- XRP Ledger Batch V1.1 Наближається до Активації Після Перебудови Безпеки
- Чи Може X Money Ілона Маска Використовувати XRP? CTO XRPL Foundation Розмірковує
- Новий Інструмент XRP Ledger Перетворює Тестування Оновлень на Публічний Рейтинг
Тестування Розширено на Всю Поверхню Делегування XRPL
Звіт про контроль якості, опублікований Рамкумаром SG 26 серпня, зафіксував 179 спеціалізованих тестів делегування дозволів, включаючи 112 функціональних тестів, 48 тестів на стійкість до атак та 19 тестів взаємодії різних функцій. Тестування також охопило взаємодію з Batch, Confidential MPT, чергою транзакцій та багатостороннім підписом.
Відділ операцій XRP Ledger повідомив, що всі виявлені проблеми були усунені в V1.1 і підтверджені компанією безпеки Cantina. Їхня команда контролю якості також не виявила регресій у 5 088 проведених тестах і зазначила відсутність відкритих внутрішніх помилок, класифікованих як критичні. Це свідчить про готовність функції до використання в продакшн-середовищі на протестованому рівні коду.
Функція делегування дозволів була вперше представлена у травні 2025 року, позначена як неприйнятна у вересні 2025 року в очікуванні виправлень безпеки, перейменована на PermissionDelegationV1_1 у жовтні та знову підтримана у червні 2026 року.
Як повідомляв CryptoPotato минулого тижня, публічна панель моніторингу, створена розробником Денісом Ангеллом, відстежує, наскільки ретельно оновлення XRPL тестуються в devnet перед виходом на основну мережу. Делегування було серед оновлень, які ця панель позначила як незавершені.
Для користувачів та постачальників кастодіальних послуг, основна функціональність залишається незмінною. Як зазначив Акінієле, версія V1.1 не змінює можливості XLS-75, а лише умови, за яких ця можливість активується.
Порада від Business News:
Ця новина є важливим нагадуванням про те, що навіть у передових блокчейн-протоколах, як XRPL, безпека та ретельне тестування є абсолютними пріоритетами. Оновлення V1.1, хоч і виявило попередні недоліки, демонструє зрілість екосистеми XRPL у реагуванні на потенційні ризики. Для користувачів та розробників це означає надійнішу та стабільнішу платформу для майбутніх інновацій.
