Skip to content

feat(money-account-upgrade-controller): persist upgrade status and add retry#9500

Merged
Jwhiles merged 5 commits into
mainfrom
feat/money-account-upgrade-persisted-state-retry
Jul 20, 2026
Merged

feat(money-account-upgrade-controller): persist upgrade status and add retry#9500
Jwhiles merged 5 commits into
mainfrom
feat/money-account-upgrade-persisted-state-retry

Conversation

@Jwhiles

@Jwhiles Jwhiles commented Jul 14, 2026

Copy link
Copy Markdown
Contributor

Explanation

This PR updates the money account upgrade process so that it records whether a particular run succeeds or fails. The purpose of doing this is so we can more easily tell when it is necessary to re-run the process from clients, and to avoid running it unnecessarily for users who are already upgraded.

The upgrade process now checks whether the upgrade has happened before starting, and if it has started skips, it also retries on a backoff for non terminal failures. Terminal failures which can't be recovered from (e.g. a mismatched delegation) cause us to stop immediately. When this PR is merged and released it will be rolled into this PR in the mobile client

References

Checklist

  • I've updated the test suite for new or updated code as appropriate
  • I've updated documentation (JSDoc, Markdown, etc.) for new or updated code as appropriate
  • I've communicated my changes to consumers by updating changelogs for packages I've changed
  • I've introduced breaking changes in this PR and have prepared draft pull requests for clients and consumer packages to resolve them

Note

Medium Risk
Breaking controller state shape and persisted upgrade semantics affect all consumers; mis-fingerprinting or stale skip logic could skip needed re-upgrades, while terminal misclassification could block or over-retry upgrades.

Overview
Breaking: MoneyAccountUpgradeControllerState is no longer empty—it now persists upgradedAccounts (lowercased address → completion time + config fingerprint). The constructor accepts optional partial state via getDefaultMoneyAccountUpgradeControllerState().

After a successful run, upgradeAccount writes that record and returns immediately on later calls when the fingerprint still matches the active chain/CHOMP/delegation config; a config change forces the full step sequence to run again. Failed runs are not persisted.

Terminal failures: New TerminalUpgradeError, MoneyAccountUpgradeStepError.terminal, and isTerminalMoneyAccountUpgradeError let clients stop retrying unrecoverable cases. EIP-7702 and associate-address steps now throw terminal errors for third-party delegation, unexpected on-chain code, and confirmed cross-profile CHOMP address conflicts (ambiguous 409s stay retryable).

The controller does not implement backoff/retry itself—that remains in host apps (e.g. mobile).

Reviewed by Cursor Bugbot for commit ed29035. Bugbot is set up for automated code reviews on this repo. Configure here.

@Jwhiles

Jwhiles commented Jul 14, 2026

Copy link
Copy Markdown
Contributor Author

@metamaskbot publish-preview

@Jwhiles
Jwhiles force-pushed the feat/money-account-upgrade-persisted-state-retry branch from 10d0bd7 to b22654e Compare July 14, 2026 10:39
@github-actions

Copy link
Copy Markdown
Contributor

Preview builds have been published. Learn how to use preview builds in other projects.

Expand for full list of packages and versions.
@metamask-previews/account-tree-controller@7.5.5-preview-10d0bd75c
@metamask-previews/accounts-controller@39.0.5-preview-10d0bd75c
@metamask-previews/address-book-controller@7.1.2-preview-10d0bd75c
@metamask-previews/ai-controllers@0.8.0-preview-10d0bd75c
@metamask-previews/analytics-controller@1.2.1-preview-10d0bd75c
@metamask-previews/analytics-data-regulation-controller@0.0.0-preview-10d0bd75c
@metamask-previews/announcement-controller@8.1.0-preview-10d0bd75c
@metamask-previews/app-metadata-controller@2.0.1-preview-10d0bd75c
@metamask-previews/approval-controller@9.0.2-preview-10d0bd75c
@metamask-previews/assets-controller@11.0.0-preview-10d0bd75c
@metamask-previews/assets-controllers@109.4.1-preview-10d0bd75c
@metamask-previews/authenticated-user-storage@3.0.1-preview-10d0bd75c
@metamask-previews/base-controller@9.1.0-preview-10d0bd75c
@metamask-previews/base-data-service@0.1.3-preview-10d0bd75c
@metamask-previews/bitcoin-regtest-up@1.0.0-preview-10d0bd75c
@metamask-previews/bridge-controller@77.4.1-preview-10d0bd75c
@metamask-previews/bridge-status-controller@74.1.2-preview-10d0bd75c
@metamask-previews/build-utils@3.0.4-preview-10d0bd75c
@metamask-previews/chain-agnostic-permission@1.7.0-preview-10d0bd75c
@metamask-previews/chomp-api-service@3.1.0-preview-10d0bd75c
@metamask-previews/claims-controller@0.5.3-preview-10d0bd75c
@metamask-previews/client-controller@1.0.1-preview-10d0bd75c
@metamask-previews/client-utils@1.1.0-preview-10d0bd75c
@metamask-previews/compliance-controller@2.1.0-preview-10d0bd75c
@metamask-previews/composable-controller@12.0.1-preview-10d0bd75c
@metamask-previews/config-registry-controller@0.4.1-preview-10d0bd75c
@metamask-previews/connectivity-controller@0.3.0-preview-10d0bd75c
@metamask-previews/controller-utils@12.3.0-preview-10d0bd75c
@metamask-previews/core-backend@6.5.0-preview-10d0bd75c
@metamask-previews/delegation-controller@3.0.2-preview-10d0bd75c
@metamask-previews/earn-controller@12.2.2-preview-10d0bd75c
@metamask-previews/eip-5792-middleware@3.0.5-preview-10d0bd75c
@metamask-previews/eip-7702-internal-rpc-middleware@0.1.1-preview-10d0bd75c
@metamask-previews/eip1193-permission-middleware@2.0.1-preview-10d0bd75c
@metamask-previews/ens-controller@19.1.5-preview-10d0bd75c
@metamask-previews/eth-block-tracker@15.0.1-preview-10d0bd75c
@metamask-previews/eth-json-rpc-middleware@23.1.3-preview-10d0bd75c
@metamask-previews/eth-json-rpc-provider@6.0.1-preview-10d0bd75c
@metamask-previews/foundryup@1.0.1-preview-10d0bd75c
@metamask-previews/gas-fee-controller@26.2.4-preview-10d0bd75c
@metamask-previews/gator-permissions-controller@4.2.3-preview-10d0bd75c
@metamask-previews/geolocation-controller@0.1.3-preview-10d0bd75c
@metamask-previews/java-tron-up@1.0.0-preview-10d0bd75c
@metamask-previews/json-rpc-engine@10.5.0-preview-10d0bd75c
@metamask-previews/json-rpc-middleware-stream@8.0.8-preview-10d0bd75c
@metamask-previews/keyring-controller@27.1.0-preview-10d0bd75c
@metamask-previews/local-node-utils@1.0.0-preview-10d0bd75c
@metamask-previews/logging-controller@8.0.2-preview-10d0bd75c
@metamask-previews/message-manager@14.1.2-preview-10d0bd75c
@metamask-previews/messenger@2.0.0-preview-10d0bd75c
@metamask-previews/messenger-cli@0.2.0-preview-10d0bd75c
@metamask-previews/money-account-api-data-service@0.1.0-preview-10d0bd75c
@metamask-previews/money-account-balance-service@2.2.0-preview-10d0bd75c
@metamask-previews/money-account-controller@0.3.3-preview-10d0bd75c
@metamask-previews/money-account-upgrade-controller@2.2.1-preview-10d0bd75c
@metamask-previews/multichain-account-service@13.0.0-preview-10d0bd75c
@metamask-previews/multichain-api-middleware@4.0.1-preview-10d0bd75c
@metamask-previews/multichain-network-controller@3.2.1-preview-10d0bd75c
@metamask-previews/multichain-transactions-controller@7.1.1-preview-10d0bd75c
@metamask-previews/name-controller@9.1.2-preview-10d0bd75c
@metamask-previews/network-connection-banner-controller@0.1.0-preview-10d0bd75c
@metamask-previews/network-controller@34.0.0-preview-10d0bd75c
@metamask-previews/network-enablement-controller@5.5.0-preview-10d0bd75c
@metamask-previews/notification-services-controller@25.0.0-preview-10d0bd75c
@metamask-previews/passkey-controller@2.0.1-preview-10d0bd75c
@metamask-previews/permission-controller@13.1.1-preview-10d0bd75c
@metamask-previews/permission-log-controller@5.1.0-preview-10d0bd75c
@metamask-previews/perps-controller@9.2.1-preview-10d0bd75c
@metamask-previews/phishing-controller@17.2.1-preview-10d0bd75c
@metamask-previews/platform-api-docs@0.0.0-preview-10d0bd75c
@metamask-previews/polling-controller@16.0.8-preview-10d0bd75c
@metamask-previews/preferences-controller@23.1.0-preview-10d0bd75c
@metamask-previews/profile-metrics-controller@4.0.2-preview-10d0bd75c
@metamask-previews/profile-sync-controller@28.3.0-preview-10d0bd75c
@metamask-previews/ramps-controller@17.0.0-preview-10d0bd75c
@metamask-previews/rate-limit-controller@7.0.1-preview-10d0bd75c
@metamask-previews/react-data-query@0.2.1-preview-10d0bd75c
@metamask-previews/remote-feature-flag-controller@4.2.2-preview-10d0bd75c
@metamask-previews/sample-controllers@5.0.3-preview-10d0bd75c
@metamask-previews/seedless-onboarding-controller@10.0.3-preview-10d0bd75c
@metamask-previews/selected-network-controller@26.1.5-preview-10d0bd75c
@metamask-previews/shield-controller@5.1.3-preview-10d0bd75c
@metamask-previews/signature-controller@39.2.7-preview-10d0bd75c
@metamask-previews/smart-transactions-controller@25.0.1-preview-10d0bd75c
@metamask-previews/snap-account-service@2.0.0-preview-10d0bd75c
@metamask-previews/social-controllers@2.5.0-preview-10d0bd75c
@metamask-previews/solana-test-validator-up@1.0.0-preview-10d0bd75c
@metamask-previews/stellar-quickstart-up@0.0.0-preview-10d0bd75c
@metamask-previews/storage-service@1.0.2-preview-10d0bd75c
@metamask-previews/subscription-controller@6.2.1-preview-10d0bd75c
@metamask-previews/transaction-controller@69.0.0-preview-10d0bd75c
@metamask-previews/transaction-pay-controller@24.0.3-preview-10d0bd75c
@metamask-previews/user-operation-controller@41.2.7-preview-10d0bd75c
@metamask-previews/wallet@7.0.1-preview-10d0bd75c
@metamask-previews/wallet-cli@0.0.0-preview-10d0bd75c

@Jwhiles
Jwhiles force-pushed the feat/money-account-upgrade-persisted-state-retry branch from b22654e to 8b1e39b Compare July 16, 2026 09:20
@Jwhiles

Jwhiles commented Jul 16, 2026

Copy link
Copy Markdown
Contributor Author

@metamaskbot publish-preview

@github-actions

Copy link
Copy Markdown
Contributor

Preview builds have been published. Learn how to use preview builds in other projects.

Expand for full list of packages and versions.
@metamask-previews/account-tree-controller@7.5.5-preview-8b1e39b
@metamask-previews/accounts-controller@39.0.5-preview-8b1e39b
@metamask-previews/address-book-controller@7.1.2-preview-8b1e39b
@metamask-previews/ai-controllers@0.8.0-preview-8b1e39b
@metamask-previews/analytics-controller@1.2.1-preview-8b1e39b
@metamask-previews/analytics-data-regulation-controller@0.0.0-preview-8b1e39b
@metamask-previews/announcement-controller@8.1.0-preview-8b1e39b
@metamask-previews/app-metadata-controller@2.0.1-preview-8b1e39b
@metamask-previews/approval-controller@9.0.2-preview-8b1e39b
@metamask-previews/assets-controller@11.0.0-preview-8b1e39b
@metamask-previews/assets-controllers@109.4.1-preview-8b1e39b
@metamask-previews/authenticated-user-storage@3.0.1-preview-8b1e39b
@metamask-previews/base-controller@9.1.0-preview-8b1e39b
@metamask-previews/base-data-service@0.1.3-preview-8b1e39b
@metamask-previews/bitcoin-regtest-up@1.0.0-preview-8b1e39b
@metamask-previews/bridge-controller@77.5.0-preview-8b1e39b
@metamask-previews/bridge-status-controller@74.3.0-preview-8b1e39b
@metamask-previews/build-utils@3.0.4-preview-8b1e39b
@metamask-previews/chain-agnostic-permission@1.7.0-preview-8b1e39b
@metamask-previews/chomp-api-service@3.1.0-preview-8b1e39b
@metamask-previews/claims-controller@0.5.3-preview-8b1e39b
@metamask-previews/client-controller@1.0.1-preview-8b1e39b
@metamask-previews/client-utils@1.1.0-preview-8b1e39b
@metamask-previews/compliance-controller@2.1.0-preview-8b1e39b
@metamask-previews/composable-controller@12.0.1-preview-8b1e39b
@metamask-previews/config-registry-controller@0.4.1-preview-8b1e39b
@metamask-previews/connectivity-controller@0.3.0-preview-8b1e39b
@metamask-previews/controller-utils@12.3.0-preview-8b1e39b
@metamask-previews/core-backend@6.5.0-preview-8b1e39b
@metamask-previews/delegation-controller@3.0.2-preview-8b1e39b
@metamask-previews/earn-controller@12.2.2-preview-8b1e39b
@metamask-previews/eip-5792-middleware@3.0.5-preview-8b1e39b
@metamask-previews/eip-7702-internal-rpc-middleware@0.1.1-preview-8b1e39b
@metamask-previews/eip1193-permission-middleware@2.0.1-preview-8b1e39b
@metamask-previews/ens-controller@19.1.5-preview-8b1e39b
@metamask-previews/eth-block-tracker@15.0.1-preview-8b1e39b
@metamask-previews/eth-json-rpc-middleware@23.1.3-preview-8b1e39b
@metamask-previews/eth-json-rpc-provider@6.0.1-preview-8b1e39b
@metamask-previews/foundryup@1.0.1-preview-8b1e39b
@metamask-previews/gas-fee-controller@26.2.4-preview-8b1e39b
@metamask-previews/gator-permissions-controller@4.2.3-preview-8b1e39b
@metamask-previews/geolocation-controller@0.1.3-preview-8b1e39b
@metamask-previews/java-tron-up@1.0.0-preview-8b1e39b
@metamask-previews/json-rpc-engine@10.5.0-preview-8b1e39b
@metamask-previews/json-rpc-middleware-stream@8.0.8-preview-8b1e39b
@metamask-previews/keyring-controller@27.1.0-preview-8b1e39b
@metamask-previews/local-node-utils@1.0.0-preview-8b1e39b
@metamask-previews/logging-controller@8.0.2-preview-8b1e39b
@metamask-previews/message-manager@14.1.2-preview-8b1e39b
@metamask-previews/messenger@2.0.0-preview-8b1e39b
@metamask-previews/messenger-cli@0.2.0-preview-8b1e39b
@metamask-previews/money-account-api-data-service@0.1.0-preview-8b1e39b
@metamask-previews/money-account-balance-service@2.2.0-preview-8b1e39b
@metamask-previews/money-account-controller@0.3.3-preview-8b1e39b
@metamask-previews/money-account-upgrade-controller@2.2.1-preview-8b1e39b
@metamask-previews/multichain-account-service@13.0.0-preview-8b1e39b
@metamask-previews/multichain-api-middleware@4.0.1-preview-8b1e39b
@metamask-previews/multichain-network-controller@3.2.1-preview-8b1e39b
@metamask-previews/multichain-transactions-controller@7.1.1-preview-8b1e39b
@metamask-previews/name-controller@9.1.2-preview-8b1e39b
@metamask-previews/network-connection-banner-controller@0.1.0-preview-8b1e39b
@metamask-previews/network-controller@34.0.0-preview-8b1e39b
@metamask-previews/network-enablement-controller@5.6.0-preview-8b1e39b
@metamask-previews/notification-services-controller@25.0.0-preview-8b1e39b
@metamask-previews/passkey-controller@2.1.0-preview-8b1e39b
@metamask-previews/permission-controller@13.1.1-preview-8b1e39b
@metamask-previews/permission-log-controller@5.1.0-preview-8b1e39b
@metamask-previews/perps-controller@9.2.1-preview-8b1e39b
@metamask-previews/phishing-controller@17.3.0-preview-8b1e39b
@metamask-previews/platform-api-docs@0.0.0-preview-8b1e39b
@metamask-previews/polling-controller@16.0.8-preview-8b1e39b
@metamask-previews/preferences-controller@23.1.0-preview-8b1e39b
@metamask-previews/profile-metrics-controller@4.0.2-preview-8b1e39b
@metamask-previews/profile-sync-controller@28.3.0-preview-8b1e39b
@metamask-previews/ramps-controller@17.0.0-preview-8b1e39b
@metamask-previews/rate-limit-controller@7.0.1-preview-8b1e39b
@metamask-previews/react-data-query@0.2.2-preview-8b1e39b
@metamask-previews/remote-feature-flag-controller@4.2.2-preview-8b1e39b
@metamask-previews/sample-controllers@5.0.3-preview-8b1e39b
@metamask-previews/seedless-onboarding-controller@10.0.3-preview-8b1e39b
@metamask-previews/selected-network-controller@26.1.5-preview-8b1e39b
@metamask-previews/sentinel-api-service@1.0.0-preview-8b1e39b
@metamask-previews/shield-controller@5.1.3-preview-8b1e39b
@metamask-previews/signature-controller@39.2.7-preview-8b1e39b
@metamask-previews/smart-transactions-controller@25.0.1-preview-8b1e39b
@metamask-previews/snap-account-service@2.0.0-preview-8b1e39b
@metamask-previews/social-controllers@2.5.0-preview-8b1e39b
@metamask-previews/solana-test-validator-up@1.0.0-preview-8b1e39b
@metamask-previews/stellar-quickstart-up@0.0.0-preview-8b1e39b
@metamask-previews/storage-service@1.0.2-preview-8b1e39b
@metamask-previews/subscription-controller@6.2.1-preview-8b1e39b
@metamask-previews/transaction-controller@69.0.0-preview-8b1e39b
@metamask-previews/transaction-pay-controller@25.0.0-preview-8b1e39b
@metamask-previews/user-operation-controller@41.2.7-preview-8b1e39b
@metamask-previews/wallet@7.0.1-preview-8b1e39b
@metamask-previews/wallet-cli@0.0.0-preview-8b1e39b

Jwhiles and others added 3 commits July 20, 2026 10:45
…d retry

Track fully upgraded accounts in persisted controller state, keyed by
lowercased address and fingerprinted against the active upgrade config,
so upgradeAccount skips the step sequence once an account is recorded
as upgraded and re-runs it when the config changes.

Add upgradeAccountWithRetry, retrying failed attempts with capped
exponential backoff (10s/20s/40s/60s, 5 attempts by default) and
AbortSignal cancellation. Failures that cannot resolve by retrying
(account delegated to a third-party EIP-7702 implementation, or
unexpected on-chain code) are marked terminal via TerminalUpgradeError
and are not retried.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
… association conflicts as terminal

A 409 from associateAddress whose disambiguating lookup confirms the
address is not associated with the authenticated profile cannot resolve
by retrying, so throw TerminalUpgradeError to stop the retry loop. If
the lookup itself fails, the original retryable conflict still
propagates.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
- Mark the state-shape change as BREAKING in the changelog; the
  release is already major via #9387.
- Exclude upgradedAccounts from state logs (address-keyed enrollment
  data, matching precedent in other address-keyed controllers).
- Validate that maxAttempts is an integer >= 1 so NaN cannot cause
  unbounded retries.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
@Jwhiles
Jwhiles force-pushed the feat/money-account-upgrade-persisted-state-retry branch from 5a47678 to 9a7bcfb Compare July 20, 2026 10:37
shane-t
shane-t previously approved these changes Jul 20, 2026
@Jwhiles

Jwhiles commented Jul 20, 2026

Copy link
Copy Markdown
Contributor Author

@metamaskbot publish-preview

@github-actions

Copy link
Copy Markdown
Contributor

Preview builds have been published. Learn how to use preview builds in other projects.

Expand for full list of packages and versions.
@metamask-previews/account-tree-controller@7.5.5-preview-ed29035c6
@metamask-previews/accounts-controller@39.0.5-preview-ed29035c6
@metamask-previews/address-book-controller@7.1.2-preview-ed29035c6
@metamask-previews/ai-controllers@0.8.0-preview-ed29035c6
@metamask-previews/analytics-controller@1.2.1-preview-ed29035c6
@metamask-previews/analytics-data-regulation-controller@0.0.0-preview-ed29035c6
@metamask-previews/announcement-controller@8.1.0-preview-ed29035c6
@metamask-previews/app-metadata-controller@2.0.1-preview-ed29035c6
@metamask-previews/approval-controller@9.0.2-preview-ed29035c6
@metamask-previews/assets-controller@11.0.0-preview-ed29035c6
@metamask-previews/assets-controllers@109.4.1-preview-ed29035c6
@metamask-previews/authenticated-user-storage@3.0.1-preview-ed29035c6
@metamask-previews/base-controller@9.1.0-preview-ed29035c6
@metamask-previews/base-data-service@0.1.3-preview-ed29035c6
@metamask-previews/bitcoin-regtest-up@1.0.0-preview-ed29035c6
@metamask-previews/bridge-controller@77.5.0-preview-ed29035c6
@metamask-previews/bridge-status-controller@74.3.0-preview-ed29035c6
@metamask-previews/build-utils@3.0.4-preview-ed29035c6
@metamask-previews/chain-agnostic-permission@1.7.0-preview-ed29035c6
@metamask-previews/chomp-api-service@3.1.0-preview-ed29035c6
@metamask-previews/claims-controller@0.5.3-preview-ed29035c6
@metamask-previews/client-controller@1.0.1-preview-ed29035c6
@metamask-previews/client-utils@1.1.0-preview-ed29035c6
@metamask-previews/compliance-controller@2.1.0-preview-ed29035c6
@metamask-previews/composable-controller@12.0.1-preview-ed29035c6
@metamask-previews/config-registry-controller@0.4.1-preview-ed29035c6
@metamask-previews/connectivity-controller@0.3.0-preview-ed29035c6
@metamask-previews/controller-utils@12.3.0-preview-ed29035c6
@metamask-previews/core-backend@6.5.0-preview-ed29035c6
@metamask-previews/delegation-controller@3.0.2-preview-ed29035c6
@metamask-previews/earn-controller@12.2.2-preview-ed29035c6
@metamask-previews/eip-5792-middleware@3.0.5-preview-ed29035c6
@metamask-previews/eip-7702-internal-rpc-middleware@0.1.1-preview-ed29035c6
@metamask-previews/eip1193-permission-middleware@2.0.1-preview-ed29035c6
@metamask-previews/ens-controller@19.1.5-preview-ed29035c6
@metamask-previews/eth-block-tracker@15.0.1-preview-ed29035c6
@metamask-previews/eth-json-rpc-middleware@23.1.3-preview-ed29035c6
@metamask-previews/eth-json-rpc-provider@6.0.1-preview-ed29035c6
@metamask-previews/foundryup@1.0.1-preview-ed29035c6
@metamask-previews/gas-fee-controller@26.2.4-preview-ed29035c6
@metamask-previews/gator-permissions-controller@4.2.3-preview-ed29035c6
@metamask-previews/geolocation-controller@0.1.3-preview-ed29035c6
@metamask-previews/java-tron-up@1.0.0-preview-ed29035c6
@metamask-previews/json-rpc-engine@10.5.0-preview-ed29035c6
@metamask-previews/json-rpc-middleware-stream@8.0.8-preview-ed29035c6
@metamask-previews/keyring-controller@27.1.0-preview-ed29035c6
@metamask-previews/local-node-utils@1.0.0-preview-ed29035c6
@metamask-previews/logging-controller@8.0.2-preview-ed29035c6
@metamask-previews/message-manager@14.1.2-preview-ed29035c6
@metamask-previews/messenger@2.0.0-preview-ed29035c6
@metamask-previews/messenger-cli@0.2.0-preview-ed29035c6
@metamask-previews/money-account-api-data-service@0.1.0-preview-ed29035c6
@metamask-previews/money-account-balance-service@2.2.0-preview-ed29035c6
@metamask-previews/money-account-controller@0.3.3-preview-ed29035c6
@metamask-previews/money-account-upgrade-controller@2.2.1-preview-ed29035c6
@metamask-previews/multichain-account-service@13.0.0-preview-ed29035c6
@metamask-previews/multichain-api-middleware@4.0.1-preview-ed29035c6
@metamask-previews/multichain-network-controller@3.2.1-preview-ed29035c6
@metamask-previews/multichain-transactions-controller@7.1.1-preview-ed29035c6
@metamask-previews/name-controller@9.1.2-preview-ed29035c6
@metamask-previews/network-connection-banner-controller@0.1.0-preview-ed29035c6
@metamask-previews/network-controller@34.0.0-preview-ed29035c6
@metamask-previews/network-enablement-controller@5.6.0-preview-ed29035c6
@metamask-previews/notification-services-controller@25.0.0-preview-ed29035c6
@metamask-previews/passkey-controller@2.1.0-preview-ed29035c6
@metamask-previews/permission-controller@13.1.1-preview-ed29035c6
@metamask-previews/permission-log-controller@5.1.0-preview-ed29035c6
@metamask-previews/perps-controller@9.2.1-preview-ed29035c6
@metamask-previews/phishing-controller@17.3.0-preview-ed29035c6
@metamask-previews/platform-api-docs@0.0.0-preview-ed29035c6
@metamask-previews/polling-controller@16.0.8-preview-ed29035c6
@metamask-previews/preferences-controller@23.1.0-preview-ed29035c6
@metamask-previews/profile-metrics-controller@4.0.2-preview-ed29035c6
@metamask-previews/profile-sync-controller@28.3.0-preview-ed29035c6
@metamask-previews/ramps-controller@17.0.0-preview-ed29035c6
@metamask-previews/rate-limit-controller@7.0.1-preview-ed29035c6
@metamask-previews/react-data-query@0.2.2-preview-ed29035c6
@metamask-previews/remote-feature-flag-controller@4.2.2-preview-ed29035c6
@metamask-previews/sample-controllers@5.0.3-preview-ed29035c6
@metamask-previews/seedless-onboarding-controller@10.0.3-preview-ed29035c6
@metamask-previews/selected-network-controller@26.1.5-preview-ed29035c6
@metamask-previews/sentinel-api-service@1.0.0-preview-ed29035c6
@metamask-previews/shield-controller@5.1.3-preview-ed29035c6
@metamask-previews/signature-controller@39.2.7-preview-ed29035c6
@metamask-previews/smart-transactions-controller@25.0.1-preview-ed29035c6
@metamask-previews/snap-account-service@2.0.0-preview-ed29035c6
@metamask-previews/social-controllers@2.5.0-preview-ed29035c6
@metamask-previews/solana-test-validator-up@1.0.0-preview-ed29035c6
@metamask-previews/stellar-quickstart-up@0.0.0-preview-ed29035c6
@metamask-previews/storage-service@1.0.2-preview-ed29035c6
@metamask-previews/subscription-controller@6.2.1-preview-ed29035c6
@metamask-previews/transaction-controller@69.0.0-preview-ed29035c6
@metamask-previews/transaction-pay-controller@25.0.0-preview-ed29035c6
@metamask-previews/user-operation-controller@41.2.7-preview-ed29035c6
@metamask-previews/wallet@7.0.1-preview-ed29035c6
@metamask-previews/wallet-cli@0.0.0-preview-ed29035c6

@Jwhiles
Jwhiles marked this pull request as ready for review July 20, 2026 15:02
@Jwhiles
Jwhiles requested review from a team as code owners July 20, 2026 15:02
@Jwhiles
Jwhiles temporarily deployed to default-branch July 20, 2026 15:02 — with GitHub Actions Inactive
@Jwhiles
Jwhiles added this pull request to the merge queue Jul 20, 2026
Merged via the queue into main with commit bffc307 Jul 20, 2026
431 checks passed
@Jwhiles
Jwhiles deleted the feat/money-account-upgrade-persisted-state-retry branch July 20, 2026 17:30
@ffmcgee725 ffmcgee725 mentioned this pull request Jul 22, 2026
4 tasks
pull Bot pushed a commit to dmrazzy/core that referenced this pull request Jul 22, 2026
## @metamask/money-account-api-data-service

## [0.3.0]

### Added

- Add optional `trace` callback to `MoneyAccountApiDataService`
constructor for network request tracing
([MetaMask#9451](MetaMask#9451))
- All HTTP calls (`fetchPositions`, `fetchInterest`, `fetchHistory`,
`fetchRateHistory`) emit best-effort backdated traces with `startTime`,
`success`, and `errorName` attributes
- Tracing is isolated from fetch/retry logic; trace failures do not
impact queries

## @metamask/chomp-api-service

## [4.0.0]

### Added

- Add `getAssociatedAddresses` method, exposed as the
`ChompApiService:getAssociatedAddresses` messenger action, which fetches
the active address associations of the authenticated profile via `GET
/v1/auth/address` ([MetaMask#9387](MetaMask#9387))
- Also adds the `ProfileAddressEntry` type describing each returned
entry and the `ChompApiServiceGetAssociatedAddressesAction` type
- Returned addresses are parsed into canonical lowercase form, entries
are guaranteed to have `status: 'active'`, and results are never served
from cache
- The query cache key is scoped to the authenticated profile via a
SHA-256 digest of the bearer token, so concurrent calls only share an
in-flight request when they are for the same profile and one profile's
associations are never cached under another's key

### Changed

- **BREAKING:** `associateAddress` now throws an `HttpError` on a 409
response instead of returning the parsed body
([MetaMask#9387](MetaMask#9387))
- A 409 from `POST /v1/auth/address` indicates the address is associated
with a _different_ profile; the previous handling attempted to parse the
error body as an association result and failed with a confusing
validation error. An address already associated with the authenticated
profile is reported via a 201 response with `status: 'active'`, which is
unchanged.
- Bump `@metamask/utils` from `^11.9.0` to `^11.11.0`
([MetaMask#9074](MetaMask#9074))
- Bump `@metamask/controller-utils` from `^12.0.0` to `^12.3.0`
([MetaMask#8774](MetaMask#8774),
[MetaMask#9058](MetaMask#9058),
[MetaMask#9083](MetaMask#9083),
[MetaMask#9218](MetaMask#9218))
- Bump `@metamask/base-data-service` from `^0.1.2` to `^0.1.3`
([MetaMask#8799](MetaMask#8799))
- Bump `@metamask/messenger` from `^1.2.0` to `^2.0.0`
([MetaMask#9392](MetaMask#9392))
- Update `LICENSE` text
([MetaMask#9472](MetaMask#9472))

## @metamask/money-account-upgrade-controller

## [3.0.0]

- **BREAKING:** Add persisted state tracking fully upgraded accounts
([MetaMask#9500](MetaMask#9500))
- `MoneyAccountUpgradeControllerState` changes from `Record<string,
never>` to `{ upgradedAccounts }`, keyed by lowercased account address.
Each entry records when the upgrade sequence completed and a fingerprint
of the config it completed under (see new `MoneyAccountUpgradeStatus`
type). Code constructing the state type (e.g. `{}` in tests or
default-state maps) must include `upgradedAccounts`.
- The constructor now accepts an optional `state` option, merged with
the defaults; add `getDefaultMoneyAccountUpgradeControllerState` to
construct those defaults.
- Add `TerminalUpgradeError` and `isTerminalMoneyAccountUpgradeError`,
and a `terminal` property on `MoneyAccountUpgradeStepError`, marking
failures that cannot resolve by retrying — currently an account
delegated to a third-party EIP-7702 implementation, an account with
unexpected on-chain code, or an address confirmed to be associated with
a different CHOMP profile
([MetaMask#9500](MetaMask#9500))
- The controller does not retry on its own; clients implementing their
own retry logic around `upgradeAccount` can use
`isTerminalMoneyAccountUpgradeError` to stop retrying failures that
cannot succeed.

### Changed

- **BREAKING:** The `associate-address` upgrade step now checks the
profile's existing address associations via
`ChompApiService:getAssociatedAddresses` before signing, and reports
`already-done` without signing or submitting anything when the address
is already associated
([MetaMask#9387](MetaMask#9387))
- `MoneyAccountUpgradeControllerMessenger` consumers must grant the
`ChompApiService:getAssociatedAddresses` action alongside the previously
required actions, and must provide a `@metamask/chomp-api-service`
version that registers it (`>=4.0.0`).
- The lookup is an optimization: if it fails, the step falls through to
the previous sign-and-submit behavior.
- A 409 conflict from the association request is disambiguated by
re-fetching the associations, so a same-profile create race reports
`already-done` instead of failing the upgrade; a genuine conflict
(address associated with a different profile) still fails the step.
- `upgradeAccount` now skips the step sequence entirely when the account
is recorded in state as upgraded under the active config fingerprint,
and records the account after a successful run. If the chain, CHOMP
contract addresses, or Delegation Framework version change, the
fingerprint no longer matches and the sequence re-runs
([MetaMask#9500](MetaMask#9500))
- Bump `@metamask/messenger` from `^1.2.0` to `^2.0.0`
([MetaMask#9392](MetaMask#9392))
- Bump `@metamask/authenticated-user-storage` from `^3.0.0` to `^3.0.1`
([MetaMask#9458](MetaMask#9458))
- Bump `@metamask/chomp-api-service` from `^3.1.0` to `^4.0.0`
([MetaMask#9586](MetaMask#9586))

<!--
Thanks for your contribution! Take a moment to answer these questions so
that reviewers have the information they need to properly understand
your changes:

* What is the current state of things and why does it need to change?
* What is the solution your changes offer and how does it work?
* Are there any changes whose purpose might not obvious to those
unfamiliar with the domain?
* If your primary goal was to update one package but you found you had
to update another one along the way, why did you do so?
* If you had to upgrade a dependency, why did you do so?
-->

## References

<!--
Are there any issues that this pull request is tied to?
Are there other links that reviewers should consult to understand these
changes better?
Are there client or consumer pull requests to adopt any breaking
changes?

For example:

* Fixes #12345
* Related to #67890
-->

## Checklist

- [ ] I've updated the test suite for new or updated code as appropriate
- [ ] I've updated documentation (JSDoc, Markdown, etc.) for new or
updated code as appropriate
- [ ] I've communicated my changes to consumers by [updating changelogs
for packages I've
changed](https://github.com/MetaMask/core/tree/main/docs/processes/updating-changelogs.md)
- [ ] I've introduced [breaking
changes](https://github.com/MetaMask/core/tree/main/docs/processes/breaking-changes.md)
in this PR and have prepared draft pull requests for clients and
consumer packages to resolve them

<!-- CURSOR_SUMMARY -->
---

> [!NOTE]
> **High Risk**
> Multiple breaking releases affect CHOMP address association error
handling and Money account upgrade state/messenger permissions;
consumers must adopt new versions and migration steps together.
> 
> **Overview**
> **Monorepo release `1137.0.0`** — version bumps, finalized changelogs,
and `yarn.lock` alignment for Money/CHOMP packages (no new
implementation in this diff beyond release metadata).
> 
> **`@metamask/chomp-api-service@4.0.0` (breaking):** ships
`getAssociatedAddresses` and changes **`associateAddress`** to **throw
on HTTP 409** instead of parsing the error body.
> 
> **`@metamask/money-account-upgrade-controller@3.0.0` (breaking):**
persisted **`upgradedAccounts`** state (config fingerprint), **terminal
upgrade errors**, associate-address pre-check via
**`getAssociatedAddresses`**, and **409 disambiguation**; depends on
**`chomp-api-service@^4.0.0`**.
> 
> **`@metamask/money-account-api-data-service@0.3.0`:** optional
constructor **`trace`** callback for Money API HTTP calls.
**`money-account-balance-service`** only bumps that dependency to
`^0.3.0` (changelog under Unreleased; no package version bump in this
diff).
> 
> <sup>Reviewed by [Cursor Bugbot](https://cursor.com/bugbot) for commit
edd0ba1. Bugbot is set up for automated
code reviews on this repo. Configure
[here](https://www.cursor.com/dashboard/bugbot).</sup>
<!-- /CURSOR_SUMMARY -->

---------

Co-authored-by: github-actions[bot] <41898282+github-actions[bot]@users.noreply.github.com>
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants