
XRPL retiró su enmienda de delegación de permisos (Permission Delegation) tras descubrir una grave vulnerabilidad durante las pruebas. Esta decisión se debe a que un informe enviado a través del programa bug bounty reveló una amenaza de seguridad en la función que permite a una cuenta otorgar ciertos derechos de acción a otra cuenta. La información clave fue proporcionada por el director técnico de RippleX, Jay Ayo Akinyele, quien señaló que la implementación original V1.0 fue retirada tras la notificación de la vulnerabilidad recibida a través del programa de búsqueda de errores. En lugar de corregir esa versión, el equipo presentó una nueva V1.1, garantizando mayor seguridad y separando la implementación antigua de la solución mejorada.
Según informó el investigador conocido como Shotes, la vulnerabilidad consistía en los llamados permisos delegados «irrevocables»: el delegado podía eliminar su cuenta y recrearla conservando todos los privilegios obtenidos de otra cuenta. Las correcciones en V1.1 abordan no solo esta vulnerabilidad, sino también casos límite como la identidad del delegado, la prevención de delegación no intencional de nuevas capacidades (Vault y Lending), el manejo mejorado de pagos de reserva y las restricciones para la multifirma. Asimismo, se eliminó un desbordamiento de gravedad media en isDelegable.
Todos los problemas encontrados fueron corregidos en V1.1 y confirmados por el equipo de Cantina; el equipo de QA registró la ausencia de regresiones tras 5 088 pruebas y declaró que la función está lista para su uso.
El informe de pruebas publicado el 26 de agosto contenía 179 pruebas de delegación de permisos: 112 verificaciones funcionales, 48 pruebas de resistencia a ataques y 19 pruebas cruzadas que abarcan la interacción con transacciones en lote, tokens múltiples confidenciales (Confidential MPT), la cola de transacciones y la multifirma.
Permission Delegation fue implementada en mayo de 2025, en septiembre de 2025 fue marcada como no compatible hasta la resolución de la vulnerabilidad, en octubre fue renombrada como PermissionDelegationV1_1, y en junio de 2026 recuperó su compatibilidad. La funcionalidad de XLS-75 no cambió: mejoraron las condiciones de su activación, lo que garantizará mayor seguridad para los usuarios y los proveedores de custodia.

