XRP Ledger 上线权限委托:银行与稳定币发行方如何在链上拆分支付与合规职责

XRP Ledger 上线权限委托:银行与稳定币发行方如何在链上拆分支付与合规职责

Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。

2026 年 10 月 8 日,XRP Ledger 激活了权限委托机制 PermissionDelegationV1_1,允许账户持有人授权其他账户执行特定任务而无需交出控制主账户的私钥。对银行、稳定币发行人及代币化基金等受监管主体而言,其核心意义在于将「支付职责与合规职责相分离」这一传统金融机构依赖内部制度维系的安排,转化为账本层面可强制执行的技术约束。但该机制对委托权限的限制以「动作类型」而非「金额上限」为依据,这一设计缺口对机构合规体系的影响值得正视。

事实与依据

权限委托机制的技术要件

依据 XRP Ledger 官方升级说明,每个「助手账户」最多可获授 10 项权限,该等权限限定的是助手可执行的动作类型,而非自动施加花费上限。助手以其自身私钥签名、仅可执行获授权的动作,主账户持有人可随时变更或收回权限;控制核心持仓的主私钥则可保持离线保管。

应用场景与职责分离

机构的日常加密交易要求签名密钥全天可用,而权限宽泛的密钥长期暴露于联网环境将放大被入侵后的损失。委托机制允许机构按岗位拆分权限——例如稳定币发行方可授权合规账户审批新客户,同时将主密钥离线保管。这使银行既有的支付与合规职能分离得以在账本层面强制执行。

已知缺陷与治理进展

官方指引明确建议,在独立修复生效前不应授权 PaymentBurn 权限:在特定条件下,该本意为「销毁代币」的权限可能使助手得以铸造新代币。此外,部分服务器在验证节点例行更换安全密钥后会将其从计票名单中剔除,导致支持率被虚高计算,相关修复方案仍在评审。

合规分析

链上职责分离的内控价值

传统银行通过岗位设置、审批流程与事后审计实现支付与合规的职责分离。PermissionDelegationV1_1 使机构得以将这一分离下沉至账本层,形成可强制执行的技术约束,对提升机构运营风险治理的一致性与可审计性具有实质意义。

「按动作类型而非金额」的合规缺口

该机制的限制对象是「可执行的动作」,而非「可动用的金额」。一个获授「支付」权限的助手账户,理论上仍可发起不限金额的支付。因此,本机制属于内控与运营风险工具,不能替代金额层面的限额控制、阈值审批与交易监控。机构在引入该机制时,须同步保留链下风控措施。

关键路径上的特性风险

PaymentBurn 权限的缺陷表明,处于合规关键路径上的链上功能若存在未修复漏洞,可能反向放大风险(如擅自铸造资产)。机构在将此类功能纳入合规流程前,应对功能成熟度、已知缺陷与修复进度进行独立评估。

机构合规要点

  • 权限边界认知:委托限的是动作类型而非金额,不可替代金额层面的限额与阈值审批机制。
  • 密钥治理框架:主密钥离线之外,助手账户私钥的保管、轮换、吊销应纳入统一风控框架。
  • 功能成熟度评估:合规关键路径上的链上功能,应待缺陷修复确认后再启用。
  • 监管实质义务:本机制属运营风险与内控工具,不构成对任何司法辖区实质合规义务的满足。

结论

PermissionDelegationV1_1 将传统金融机构的职责分离原则引入链上,为银行、稳定币发行人与代币化基金提供了不交出主密钥即可拆分支付与合规职责的技术手段。但其「按动作类型」而非「按金额」的限制设计,意味着该机制是内控工具而非风控兜底;机构在动大钱之前,仍需以链下制度补齐金额层面的控制。


本文基于 CoinDesk(Shaurya Malwa,2026-10-09)及 XRPL 官方升级指引撰写。