在开发者修复了安全审查中发现的另外11个软件问题后,XRP账本的Batch V1.1修正案距离启动为期两周的激活流程仅差一票验证者投票。
摘要
- XRP账本的Batch V1.1已获得35个验证者中的27票,距离80%的激活门槛仅差一票。
- 在最新投票前,开发者修复了另外11个涉及签名、授权检查和潜在服务器崩溃的问题。
- Batch将允许用户将最多八笔交易合并为一个操作,并要求关联支付必须一起完成。
- 当前版本取代了早先的Batch提案,因为研究人员在其到达主网之前发现了一个严重的授权缺陷。
RippleX周一表示,对Batch V1.1的最新审查发现了涉及交易签名、授权检查和服务器崩溃的问题,修复已纳入XRP账本验证者正在审议的版本中。
周二,35个可信验证者中有27个表示支持,约等于77%,使该提案略低于进入网络激活期所需的80%水平。
XRP账本Batch升级接近80%支持率
Batch V1.1将允许将多达八笔交易组合成一个单一操作,其执行规则可以要求关联交易必须一起成功。
对于两个用户之间的代币交换,该功能可以使两笔转账相互依赖。如果交换的一方失败,另一笔交易将不会独立完成。
钱包和交易平台可以使用相同的结构来同时处理客户付款和平台费用。RippleX表示,使用Batch的商业项目已经签约或正在开发中,尽管开发者团队尚未公开相关公司的身份。
验证者支持率在过去一周迅速上升。据crypto.news此前报道,9月8日,Batch V1.1在默认唯一节点列表上的35个验证者中获得了24票,相当于68.57%。此后又有三个验证者支持该修正案。
根据XRP账本治理规则,修正案必须连续14天保持至少80%的验证者支持才能激活。目前统计有35个可信验证者,再获得一票支持将使Batch V1.1超过门槛并开始该期限。
一旦倒计时开始,结果并非锁定。验证者可以改变立场,如果在14天窗口期内支持率降至80%以下,将中断激活流程。
7月份也出现了类似过程,当时fixCleanup3_2_0修正案获得了85.71%的支持并进入激活窗口。该方案随后在保持足够验证者支持所需期限后于7月29日激活。
Batch V1.1取代了存在严重缺陷的早期版本
当前投票是在研究人员在该功能到达XRP账本主网之前发现漏洞后,原始Batch设计被撤回之后进行的。
在某些条件下,该缺陷可能允许攻击者在未获得所需授权的情况下将另一用户账户的交易放入一个批次中。由于受影响的修正案从未激活,没有用户资金面临风险。
开发者在发现后重建了该功能,Batch V1.1随后被包含在8月6日发布的xrpld 3.3.0中。
xrpld 3.3.0版本引入了修正后的Batch实现以及几个其他提议的协议功能。每个修正案在主网激活之前仍需单独的验证者批准。
RippleX软件工程师Mayukha Vadari表示,最初的签名问题是在2月份主网部署之前发现的。随后的工作包括根本原因修复、四位高级工程师的审查、Sherlock安全竞赛以及Halborn和Common Prefix的审计。
“在2月份发现v1.0签名漏洞后(主网上线前,无资金风险),我们重建了它,”Vadari于9月14日在X上写道。
审查过程并未随着最初漏洞的发现而结束。RippleX表示,在检查替代实现方案时又发现了另外11个问题。
安全审查又发现了11个Batch问题
这些额外发现涵盖签名处理、授权检查以及可能导致服务器崩溃的软件条件。
Common Prefix将其中一个漏洞归类为严重级别。根据RippleX的审查,该问题可能允许攻击者重复使用用户已签名的权限,并执行超出用户原本授权意图的更多交易。
其他发现涉及Batch交易验证权限和处理签名的方式。开发人员在该修正案达到当前验证者投票阶段之前,已解决了所报告的问题。
RippleX表示,四名资深工程师审查了该实现方案,同时Halborn和Common Prefix进行了外部审计。该代码经过了自动化测试和一次公开安全竞赛,旨在在激活前暴露弱点。
安全测试已被用于其他近期XRP Ledger提案。6月的一份Common Prefix安全审查发现了XRPL组件中的数值和行为问题,并通过3.2.0版本部署了修复。该安全公司随后受命对网络其他部分进行形式化验证和分析。
另一场涵盖拟议XRP Ledger功能的Sherlock竞赛在受影响的修正案到达主网之前发现了数十个有效漏洞,包括严重和高严重性发现。
Batch是xrpld 3.3.0功能集的一部分
Batch是通过3.3.0软件周期引入的若干协议变更之一,XRP Ledger开发人员正致力于交易结算、隐私、权限和机构功能。
在软件发布之前,开发人员概述了五项拟议XRPL修正案,包括Batch交易、Confidential MPT、Sponsor、Dynamic MPT和Permission Delegation。
Batch围绕原子结算设计,其中多个相关操作可以作为协调交易处理,而不是单独提交。
Permission Delegation将允许一个账户向另一个账户授予受限权限,而无需交出完全控制权。Confidential MPT旨在隐藏多用途代币的余额和转账金额,同时保持账户身份在公共账本上可见。
这些功能都不会仅仅因为其代码包含在xrpld中而自动激活。验证者单独决定是否支持修正案,每个提案都有自己的投票时间表。
该网络在3.3.0提案中已经出现了不同的采用率。Ripple在8月投票支持PermissionDelegationV1_1修正案,当时它获得了35个受信任验证者中7个的支持。
此后,Batch已更接近激活门槛。其当前的27票使该修正案距离启动14天期限仅差一个支持验证者,前提是现有投票保持不变。
RippleX尚未透露其声称已签约或正在开发使用Batch的商业项目名称。CoinDesk表示,它已询问开发团队哪些公司正准备使用该功能,以及最新的11项修复是否针对验证者当前正在考虑的版本进行了独立审查。






