
XRP Ledger 的 Batch V1.1 修正案在開發人員修復了安全審查期間發現的另外 11 個軟體問題後,距離啟動為期兩週的啟用流程僅差一個驗證者投票。
RippleX 週一表示,對 Batch V1.1 的最新審查發現了涉及交易簽名、授權檢查和伺服器崩潰的問題,這些修復已納入目前由 XRP Ledger 驗證者審議的版本中。
截至週二,35 個受信任的驗證者中有 27 個表示支持,約占 77%,使該提案略低於進入網路啟用期所需的 80% 水平。
Batch V1.1 將允許多達八個交易被分組為單一操作,其執行規則可以要求相關聯的交易必須一起成功。
對於兩個用戶之間的代幣交換,此功能可以使兩筆轉帳相互依賴。如果交換的一方失敗,則另一筆交易將無法獨立完成。
錢包和市場可以使用相同的結構來同時處理客戶付款和平台費用。RippleX 表示,使用 Batch 的商業項目已經簽約或正在開發中,儘管開發團隊尚未公開相關公司名稱。
在過去一週,驗證者的支持率迅速上升。據 crypto.news 先前報導,9 月 8 日,Batch V1.1 在預設唯一節點列表 (Unique Node List) 上的 35 個驗證者中獲得了 24 票,相當於 68.57%。此後又有三位驗證者支持了該修正案。
根據 XRP Ledger 的治理規則,修正案必須連續 14 天維持至少 80% 的驗證者支持才能啟用。目前計算有 35 個受信任的驗證者,再增加一個支持票將使 Batch V1.1 超過門檻並開始該期間。
一旦倒數計時開始,結果並非一成不變。驗證者可以改變立場,如果在 14 天的窗口期內支持率跌破 80%,將會中斷啟用過程。
類似的過程在 7 月份上演,當時 fixCleanup3_2_0 修正案獲得 85.71% 的支持並進入啟用窗口期。該套件在維持足夠的驗證者支持所需的期限後,於 7 月 29 日啟用。
目前的投票發生在研究人員發現原始 Batch 設計在該功能上線 XRP Ledger 主網前存在一個漏洞之後,因此原始設計被撤回。
在某些情況下,該漏洞可能允許攻擊者在未經所需授權的情況下,將來自另一個用戶帳戶的交易放入批次中。由於受影響的修正案從未啟用,因此用戶資金並未面臨風險。
開發人員在發現該問題後重新構建了該功能,Batch V1.1 後來被包含在 8 月 6 日發布的 xrpld 3.3.0 中。
xrpld 3.3.0 版本引入了已修正的 Batch 實作以及其他幾個擬議的協議功能。每個修正案在上線主網之前仍需單獨的驗證者批准。
RippleX 軟體工程師 Mayukha Vadari 表示,最初的簽名問題是在主網部署前的 2 月份發現的。後續工作包括根本原因修復、四名高級工程師的審查、Sherlock 安全競賽以及 Halborn 和 Common Prefix 的審計。
Vadari 於 9 月 14 日在 X 上寫道:「在 2 月份發現 v1.0 簽名錯誤(主網前,資金無風險)後,我們重建了它。」
審查過程並未隨著最初的漏洞而結束。RippleX 表示,在檢查替換實作時,又發現了 11 個問題。
額外發現的問題涵蓋了簽名處理、授權檢查以及可能導致伺服器崩潰的軟體條件。
Common Prefix 將其中一個漏洞歸類為關鍵級別。根據 RippleX 的審查,該問題可能允許攻擊者重複使用用戶已簽名的權限,並執行比用戶最初打算授權的更多交易。
其他發現涉及 Batch 交易驗證權限和處理簽名的方式。開發人員在修正案達到目前驗證者投票階段之前解決了所報告的問題。
RippleX 表示,四名高級工程師審查了該實作,而 Halborn 和 Common Prefix 則進行了外部審計。該程式碼經過自動化測試和一項旨在在啟用前暴露弱點的公開安全競賽。
安全測試已被應用於其他近期 XRP Ledger 提案。6 月份的 Common Prefix 安全審查發現了 XRPL 組件中的數值和行為問題,並透過 3.2.0 版本部署了修復。該安全公司隨後受託對網路的其他部分進行形式化驗證和分析。
一項涵蓋擬議 XRP Ledger 功能的獨立 Sherlock 競賽在受影響的修正案上線主網之前發現了數十個有效漏洞,包括關鍵和高嚴重性發現。
Batch 是透過 3.3.0 軟體週期引入的幾項協議變更之一,XRP Ledger 開發人員正在努力實現交易結算、隱私、權限和機構功能。
在軟體發布之前,開發人員概述了五個擬議的 XRPL 修正案,其中包括 Batch 交易、機密 MPT (Confidential MPT)、贊助商 (Sponsor)、動態 MPT (Dynamic MPT) 和權限委託 (Permission Delegation)。
Batch 的設計圍繞著原子結算,其中多個相關操作可以作為協調交易處理,而不是單獨提交。
權限委託 (Permission Delegation) 將允許一個帳戶向另一個帳戶授予受限權限,而無需交出完全控制權。機密 MPT (Confidential MPT) 旨在隱藏多用途代幣 (Multi-Purpose Tokens) 的餘額和轉帳金額,同時保持帳戶身份在公共分類帳上可見。
這些功能不會僅僅因為其程式碼包含在 xrpld 中就啟用。驗證者會單獨決定是否支持修正案,使每個提案都有自己的投票時間表。
網路已經看到了 3.3.0 提案之間不同的採用率。Ripple 在 8 月份投票支持 PermissionDelegationV1_1 修正案,當時它得到了 35 個受信任驗證者中的七個的支持。
此後,Batch 已大幅接近啟用門檻。在現有投票保持不變的情況下,其目前的 27 票使該修正案距離啟動 14 天的期限僅差一個支持的驗證者。
RippleX 尚未公布其聲稱已簽約或正在開發以使用 Batch 的商業項目。CoinDesk 表示,它已詢問開發團隊哪些公司正準備使用該功能,以及最新的 11 個修復是否已針對目前驗證者正在審議的版本進行獨立審查。