XRP Ledger (XRPL) activó este jueves (8) la actualización PermissionDelegationV1_1, que permite autorizar a otras cuentas a ejecutar operaciones específicas sin compartir las claves principales. La funcionalidad entró en vigor tras la aprobación de los validadores, pero llegó acompañada de una advertencia oficial: uno de los permisos puede permitir la emisión indebida de tokens mientras no se active una corrección adicional.
La actualización permite conceder hasta diez permisos por cuenta delegada, con autorizaciones para actividades como pagos y aprobación de clientes. El propietario mantiene el control de la cuenta original y puede modificar o revocar los accesos mediante una transacción llamada DelegateSet.
El cambio permite separar funciones operativas en instituciones financieras, emisores de stablecoins y plataformas de activos tokenizados. Una empresa puede, por ejemplo, autorizar a una cuenta a realizar procedimientos de cumplimiento sin conceder acceso a las claves utilizadas para administrar sus activos.
Sin embargo, la delegación restringe tipos de operaciones, no valores financieros. Conceder autorización para pagos no establece automáticamente un límite máximo para las transferencias. La documentación también aclara que los permisos disponibles son predefinidos y no permiten, por ejemplo, restringir los movimientos exclusivamente a determinadas monedas.
Permiso PaymentBurn puede permitir emisión indebida de tokens
La principal alerta involucra el permiso PaymentBurn, destinado a autorizar la destrucción de tokens. Según la documentación oficial, en determinadas circunstancias, una cuenta con esa autorización también puede emitir nuevos tokens fungibles, incluso sin recibir un permiso específico para esa operación.
La vulnerabilidad afecta a los tokens emitidos en XRP Ledger, incluidos los activos asociados a líneas de confianza y Multi-Purpose Tokens (MPTs). El problema no permite crear nuevas unidades de XRP, y los demás permisos granulares no se ven afectados.
La recomendación oficial es no delegar PaymentBurn hasta la activación de la actualización fixCleanup3_4_0, desarrollada para impedir que esa autorización se utilice indebidamente en la emisión de activos.
La nueva funcionalidad sustituye a una implementación anterior de delegación que había sido desactivada en 2025 debido a otro fallo crítico. La vulnerabilidad relacionada con PaymentBurn es distinta de aquel problema.
Según CoinDesk, este viernes (9), la corrección registraba 27 votos entre 35 validadores, por debajo de los 29 necesarios para iniciar el período de aprobación de dos semanas. Hasta que la enmienda correctiva entre en vigor, se sigue recomendando la restricción para las cuentas que utilizan la nueva funcionalidad.



