Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。
10 月 8 日,XRP Ledger 激活了一个叫 PermissionDelegationV1_1 的机制:账户持有人可以授权别的账户替自己干特定的事,却不用交出控制主账户的私钥。对银行、稳定币发行方、代币化基金这些受监管主体来说,这事最直接的价值,是把「谁管付款、谁管合规」这种传统金融机构靠内部制度维系的职责分离,直接写进了链上可执行的规则里。但有个细节值得先泼一盆冷水——这套权限是按「动作类型」来限定的,而不是按「金额上限」,也就是说它并不能自动给你兜住金额层面的风险。
发生了什么
权限委托是怎么运作的
按照 XRP Ledger 官方的升级说明,每个「助手账户」最多能拿到 10 项权限,这些权限限定的是它能执行哪类动作,而不是自动设一个花费上限。助手用自己那把私钥签名、只能做被授权的动作,主账户持有人随时可以改或收回这些权限。主账户那些控制核心持仓的大权限私钥,则可以一直躺在离线环境里。
为什么现在要上这个功能
机构日常做加密交易,签名密钥得全天在线可用;但一把权限很大的密钥长期挂在一台联网电脑上,一旦被黑,损失就跟着放大。这套「委托」机制就是让机构把权限按岗位拆开——比如一个稳定币发行方,可以让合规账户负责审批新客户,同时把自己的主密钥离线保管。
两个还在修的坑
一是官方明确建议在单独修复生效前,不要授权 PaymentBurn 权限:在特定条件下,这个本意是「让助手销毁代币」的权限,也可能让助手反而铸造出新代币。二是投票计票的一个 bug:部分服务器会在验证节点例行更换安全密钥后把它从计票名单里丢掉,导致「支持率」被算高,对应的修复方案还在评审中。
为什么重要
职责分离从「制度」变成了「机制」
银行本来就会把支付和合规拆给不同的人去做,靠的是内部岗位设置、审批流和事后审计。XRP Ledger 这个升级的意义在于,它让机构可以把这种职责分离直接落实到账本层面、变成链上可强制执行的约束,而不是停留在内部制度上。
「按动作不按金额」是个真实缺口
这里有个容易被忽略的点:助手账户的限制是「能做什么动作」,不是「能动多少钱」。换句话说,一个被授权了「支付」动作的助手账户,理论上仍可以发起不限金额的支付。所以对合规负责人来说,这套机制是内控工具,不是风控兜底,金额层面的限制还得靠链下的限额策略、阈值审批去补。
链上资产已经不小了
据 XRP 财库公司 Evernorth 提供给 CoinDesk 的数据,今年第二季度,XRP Ledger 上平均持有约 37.2 亿美元代币化资产,外加约 5.39 亿美元的 Ripple 稳定币 RLUSD,两项合计约 42.6 亿美元。量起来了,权限治理就不再是「等技术成熟再说」的远期议题。
怎么看
- 权限边界:委托限的是动作类型不是金额,机构不能拿它替代金额层面的限额与阈值审批。
- 密钥治理:主密钥离线是好习惯,但助手账户私钥的保管、轮换、吊销同样要纳入统一的风控框架。
- 特性风险:PaymentBurn 的缺陷提醒我们,合规关键路径上的链上功能,要等修复确认后再启用。
- 监管映射:这本质上是运营风险与内控层面的工具,不等于自动满足任何司法辖区的实质合规要求。
一句话总结
XRP Ledger 把传统金融机构的「职责分离」搬到了链上,让银行和稳定币发行方可以在不交出主密钥的前提下,把支付和合规拆给不同账户去执行——但它的限制是「按动作」而非「按金额」,真正动大钱之前,金额层面的风控还得靠链下制度来补。
本文基于 CoinDesk(Shaurya Malwa,2026-10-09)及 XRPL 官方升级指引撰写。


