
سحب XRPL تعديل تفويض الصلاحيات (Permission Delegation) عقب اكتشاف ثغرة أمنية خطيرة أثناء الاختبار. جاء هذا القرار على خلفية تقرير وردَ عبر برنامج Bug Bounty، كشف عن تهديد أمني في وظيفة تُتيح لحساب واحد منح صلاحيات إجراء معينة لحساب آخر. وقد أدلى مدير التقنية في RippleX جاي أيو أكينيلي بالمعلومات الرئيسية، مؤكداً أن التطبيق الأولي V1.0 قد سُحب عقب الإبلاغ عن الثغرة من خلال برنامج البحث عن الأخطاء. وبدلاً من إصلاح هذه النسخة، قدّم الفريق نسخة جديدة V1.1 توفر أماناً إضافياً، مع الفصل بين التطبيق القديم والحل المحسَّن.
وبحسب ما أفاد به الباحث المعروف بـ Shotes، تمثّلت الثغرة في ما يُسمى الصلاحيات المفوَّضة «غير القابلة للإلغاء»، إذ كان بإمكان المفوَّض إليه حذف حسابه وإعادة إنشائه مع الاحتفاظ بجميع الامتيازات الممنوحة من حساب آخر. وتتناول إصلاحات V1.1 هذه الثغرة إضافةً إلى الحالات الحدية، كالتحقق من هوية المفوَّض إليه، ومنع التفويض غير المقصود للقدرات الجديدة (Vault وLending)، وتحسين معالجة مدفوعات الاحتياط، وفرض قيود على التوقيعات المتعددة. كما جرى معالجة حالة فيض متوسطة الخطورة في isDelegable.
جميع المشكلات المكتشفة تم إصلاحها في V1.1 وتأكيدها من قِبل فريق Cantina؛ وسجّل فريق ضمان الجودة غياب أي تراجعات بعد 5088 اختباراً، وأعلن جاهزية الوظيفة للاستخدام.
تضمّن تقرير الاختبار الصادر في 26 أغسطس 179 اختباراً لتفويض الصلاحيات: 112 فحصاً وظيفياً، و48 اختباراً لمقاومة الهجمات، و19 اختباراً تقاطعياً تغطي التفاعل مع المعاملات الدُّفعية والرموز المتعددة السرية (Confidential MPT) وقائمة انتظار المعاملات والتوقيعات المتعددة.
جرى اعتماد Permission Delegation في مايو 2025، ثم صُنِّفت في سبتمبر 2025 باعتبارها غير مدعومة ريثما تُعالَج الثغرة، وأُعيدت تسميتها في أكتوبر إلى PermissionDelegationV1_1، قبل أن تستعيد دعمها في يونيو 2026. لم تتغير وظيفة XLS-75 جوهرياً، بل تحسّنت شروط تفعيلها، مما يكفل قدراً أكبر من الأمان للمستخدمين ومزودي خدمات الحضانة.

