Ripple 表示,资产管理公司正准备使用 XRP Ledger Batch。该交易类型可以使多个账本操作一起成功或失败,但一次紧急软件发布已将注意力从 9 月 29 日的激活预期转移到 10 月 9 日的安全修正案。该功能是具体的。机构采用的证据也仍是预期性的。
摘要
- 根据其已发布的规范,Batch 可以包含 2 到 8 个内部交易。
- 四种模式决定是全部、一个、前缀还是任何符合条件的内部交易执行。
- XRP Ledger 版本 3.4.1 于 9 月 25 日引入了安全敏感的 Batch 修复。
- 基金会预计,如果验证者支持持续,fixBatchV1_2 将于 10 月 9 日启用。
- 成功的外部 Batch 可以掩盖失败的内部交易,除非应用程序检查它们的结果。
核心承诺很简单:让相关步骤在一次账本关闭中结算。需要交付代币并接收付款的资产管理公司可能更倾向于全有或全无的交换,而不是先发送资产然后希望资金到账。RippleX 描述了资产管理公司和商业项目正在为该功能做准备,正如早先的机构兴趣报告所涵盖的那样。它没有公开点名在该账户中拥有实时主网 Batch 交易的生产资产管理公司。
在原定的 9 月下旬预期之前,状态发生了变化。XRPL 基金会发布通知将版本 3.4.1 称为针对安全敏感问题的紧急更新。它添加了 fixBatchV1_2,要求服务器及时升级,并表示如果绝对多数支持持续,该修正案预计将于 10 月 9 日启用。这是一个有条件的预期,而不是固定的发布承诺。
Batch 在一次账本关闭内协调操作
XLS-0056 规范描述了一个外部交易,其中包含 2 到 8 个内部交易。涉及的账户批准该集合。选定的模式控制当内部操作失败时会发生什么。账本在一次关闭中处理该集合,避免了不相关提交之间的间隙,否则可能使一个参与者只得到一半的交易。
假设一个基金转让代币化债券债权并接收美元代币。两笔普通交易可以分别提交。如果第一笔成功而第二笔失败,交易对手方将面临操作纠纷和潜在损失。在全有或全无模式下,两个内部操作都必须成功,预期的交换才能完成。这是引人注目的机构用例,前提是代币、支付工具、交易对手和权限已经到位。
Batch 不会创建债券、验证其链下所有权或强制银行赎回支付代币。它协调账本操作。法律结算最终性、转让限制、托管和赎回仍然取决于相关工具和机构。这种区别很重要,因为技术上的原子转移只是货银对付的一部分。
单账户教程展示了更直接的情况。来自一个账户的多个操作可以按指定模式打包。多账户交易会添加余额或权限受影响的账户的签名。多账户教程描述了这种协同签名过程。
四种模式产生四种不同的交易结果
ALLORNOTHING 是干净的双边交易。每个必需的内层操作都必须成功,否则整个目标组不会结算。ONLYONE 会尝试备选方案,并在第一次成功后停止,例如不同容差下的订单。UNTILFAILURE 会处理一个序列,直到出现失败。INDEPENDENT 允许同一包装中的操作各自独立成功或失败。若在日常意义上把这四种模式都称为原子性的,就会掩盖部分完成的可能性。
这些模式会改变产品设计。一个基金用一笔付款换取两种资产时,需要决定单笔转账失败是否应取消整个打包。提交备用报价的做市商可能更偏好 ONLYONE。发行方分发多笔付款时可能容忍独立结果,但其运营团队随后必须核对哪些收款人已收到付款。模式是一项风险决策,而不是格式选择。
八笔操作的上限是另一个实际限制。在当前提案下,试图结算 1,000 笔投资者转账的经理无法将全部 1,000 笔包装进一个 Batch。按理论最低值 125 个八操作包计算,这些组彼此之间本身也不是原子性的。即使在考虑链下业务流程之前,费用、签名、账户序列管理和服务容量也会成为实际约束。
早前的技术报告指出了该升级漫长的开发和审计历史。这一背景与时间安排相关,但不应与“建立在其上的每个应用都已审计”的说法混为一谈。
外层成功代码是一个会计陷阱
规范指出,即使内层交易失败,外层 Batch 交易也可以报告 tesSUCCESS。其外层结果涵盖序列和费用处理。要了解是否发生了付款或交付,软件必须检查内层交易元数据和各个结果代码。对于任何其后台将通用成功状态转换为已入账资产变动的机构来说,这是一个异常具体的集成隐患。
想象一个交易数据流只读取外层结果,并给客户记入代币化证券。如果相关的内层转账没有成功,数据流和账本就会产生分歧。系统需要将每个内层操作与其父交易及其自身结果关联起来。规范建议在浏览器和索引器中使用 ParentBatchID 关系。交易台应测试每种模式下的失败情况,而不仅仅是顺利路径。
这个错误可能躲过常规控制,因为外层交易是真实的,并且有交易 ID。一个按“一笔交易等于一项业务操作”构建的对账系统可能会通过其第一项检查。正确的控制应将业务指令与模式、完整的已签名打包、每个内层结果以及最终的资产余额关联起来。即使网络层是正确的,这也是资产管理公司必须完成的工作。
这笔账不大,但很能说明问题。一个最多包含八笔内部交易的 Batch 只是一次外部提交,但它可能需要至少八次结果检查,外加外部费用和排序检查。对于代表 1,000 个内部操作的 125 个完整包,后台需要 1,000 个操作级结果,而不是 125 个绿色状态灯。
安全修复改变了激活叙事
基金会 9 月 25 日的通知称,fixBatchV1_2 会拒绝包装器错误的内部交易,并包含额外的安全性和稳定性修复。由于该变更的安全敏感性,它暂时不公开源代码,并承诺稍后发布及提供回顾说明。这限制了外部人员在披露前检查确切补丁的能力。这是需要精确归因的理由,而不是猜测未披露可利用性的理由。
通知称,如果该修复启用而低于 3.4.1 的服务器尚未升级,它们将被修正案阻止。因此,验证者投票和节点升级对生产访问至关重要。法定人数表示支持,并不等同于每个钱包、托管机构、API 提供商和会计工具都已为 Batch 做好准备。此前关于 XRPL 节点升级的报道说明了先前版本中修正案阻止的操作影响。
还有一段记者不能省略的历史。2 月的漏洞披露描述了早期 Batch 设计中的一个缺陷,当未注资签名者首先出现时,可能会跳过对其他签名者的授权检查。该修正案当时尚未上线。安全审计报道审视了独立审查如何在生产使用前发现问题。9 月的补丁涉及另一个单独描述的包装器问题;两起事件都不能证明当前设计不安全,但都解释了为什么部署时机值得审视。
机构可能获得什么,以及它们仍需要什么
付款对付款的原子交割是最有力的案例。管理人可以在同一账本上协调代币转移与付款,从而限制顺序转移造成的临时风险敞口。发行人可以在协议允许这些交易类型的情况下,将账户设置、授权和发行步骤打包。交易公司可以使用替代执行路径。这些是能力,而不是实际资产和交易存在的证据。
代币化资产需要发行人、过户代理人或其他责任实体、合格持有人规则、托管程序,以及具有可接受赎回条款的支付工具。Batch 可以让链上环节按照选定规则执行。它不能使证券在另一个司法管辖区具有法律效力,不能为无关操作获得客户同意,也不能保证商业银行的外部现金环节。
Ripple 的案例值得以其最强版本呈现。账本级机制可以减少开发者的协调工作,并消除一类真实存在的部分结算失败。XRPL 功能概览将 Batch 与其他机构功能一并描述,不过每项修正案都遵循各自的流程。如果被点名的管理人日后展示出真实代币化资产的实时、重复结算,并且内部结果得到正确对账,那么采用的说法就会有硬证据支持。
局限同样清楚。一家准备试点的公司并不是在生产中使用 Batch 的资产管理公司。没有任何公开的准备声明能告诉我们交易量、节省的费用、避免的结算纠纷,或哪家机构承担链下义务。一项公告可以是真实的,但仍为时过早,不足以支持那些更大的结论。
账本的投票只是第一项就绪测试
预计于10月9日激活的fixBatchV1_2取决于验证者的持续支持。运营者需要运行兼容的软件。钱包必须在收集签名之前向用户显示所有内部操作和所选模式,正如规范所建议的那样。索引器必须公开父级和子级结果。托管机构需要对多账户签名进行策略检查。资产管理机构需要核对和法律文档。
没有任何单一百分比能够显示所有这些就绪情况。验证者投票衡量的是对协议变更的同意程度。真正的生产测试是真实用户能否在记录不匹配的情况下准备、签名、提交、检查并从失败的Batch中恢复。尚未解答的商业问题是,一旦修正案和工具上线,哪家具名机构将展示可重复的用例。
值得关注的事项
- 修正案状态:fixBatchV1_2是否保持支持并在预期的10月9日启用。
- 服务器升级:在安全修正案成为强制要求之前,运行3.4.1的运营者比例。
- 披露:被扣留的补丁源代码和所承诺的回顾报告的发布。
- 内部结果:钱包和索引器对模式显示、父级链接和操作级结果的支持。
- 生产证据:一家具名资产管理机构报告实时Batch交易量及其结算控制措施。
常见问题
XRPL Batch现在已在主网上线了吗?
相关修正案及其上线状态必须在发布时进行核查。9月25日的版本描述了一项安全修复,如果验证者支持持续存在,预计将于10月9日启用。
一个Batch可以包含多少笔交易?
已发布的XLS-0056规范在当前设计中规定最少两笔、最多八笔内部交易。
Batch是否保证每个内部操作都成功?
只有全有或全无模式是围绕整个组一起成功而设计的。其他模式有意允许不同的部分执行模式。
一家资产管理机构可以为所有交易对手方签名吗?
不能。在多账户Batch中,受影响的账户必须根据协议的签名规则批准已签名的集合。
tesSUCCESS是否意味着交易已结算?
其本身并不意味如此。外部结果可能成功,而内部操作却失败,因此系统必须检查每个内部结果和余额。
Batch是否会使代币化证券具有法律结算效力?
它可以协调链上步骤。法律权利、赎回以及任何外部支付环节仍然取决于该资产的条款和适用的基础设施。
3.4.1版本有什么变化?
基金会描述了一项紧急安全版本,添加了fixBatchV1_2,包括拒绝带有错误包装器的内部交易。
资产管理机构是否已展示实际使用?
Ripple已报告了准备工作,但所引用的公开账户并未指明一家可重复进行实时Batch结算的生产管理机构。这是教育性分析,并非投资建议。






