РекламаРекламаРекламаРеклама
Криптовалюта

XRPL исправил делегирование прав после обнаружения уязвимости

10.09.2026, 10:14 • Евгения Слив

(обновлено: 10.09.2026)

XRPL исправил делегирование прав после обнаружения уязвимости

XRPL отозвал свою поправку по делегированию прав (Permission Delegation) после обнаружения серьезной уязвимости в ходе тестирования. Это решение связано с тем, что отчет через программу bug bounty выявил угрозу безопасности функции, позволяющей одной учетной записи предоставлять определенные права действия другой учетной записи. Ключевую информацию предоставил руководитель технического отдела RippleX Джей Айо Акиньеле, подчеркнув, что изначальная реализация V1.0 была отозвана после сообщения об уязвимости, поступившего через программу поиска ошибок. Вместо исправления данной версии команда представила новую V1.1, обеспечив дополнительную безопасность и разделив старую реализацию и улучшенное решение.

Как сообщил исследователь под ником Shotes, уязвимость заключалась в так называемых «ирревокабельных» делегированных разрешениях: делегат мог удалить свою учетную запись и воссоздать ее, сохранив все привилегии, полученные от другой учетной записи. Исправления в V1.1 касаются не только этой уязвимости, но и крайних случаев, таких как идентичность делегата, предотвращение непреднамеренной делегации новых возможностей (Vault и Lending), улучшенная обработка резервных платежей и ограничения для мультиподписи. Также был устранено переполнение средней степени в isDelegable.

 Все найденные проблемы устранены в V1.1 и подтверждены командой Cantina; QA-команда зафиксировала отсутствие регрессий после 5 088 тестов и заявила о готовности функции к использованию.

Отчет о тестировании, опубликованный 26 августа, содержал 179 тестов на делегирование прав: 112 функциональных проверок, 48 тестов на устойчивость к атакам и 19 перекрестных тестов, охватывающих взаимодействие с пакетными транзакциями, конфиденциальными мультитокенами (Confidential MPT), очередью транзакций и мультиподписью. 

Permission Delegation была внедрена в мае 2025 года, в сентябре 2025-го помечена как неподдерживаемая до устранения уязвимости, в октябре переименована в PermissionDelegationV1_1, а в июне 2026 года вновь получила поддержку. Функциональность XLS-75 не изменилась – улучшились условия ее активации, что обеспечит большую безопасность для пользователей и кастодиальных провайдеров.

Популярные статьи