Les fonds sont restés intacts pendant des années. Les investisseurs les considéraient comme une perte sèche, un dommage collatéral d'une période chaotique de l'histoire des cryptomonnaies.
Fin mai 2026, le chercheur en sécurité pseudonyme 0xflorent a commencé à examiner le contrat abandonné. Ce qu'il a trouvé était une vulnérabilité qui, dans n'importe quel contrat intelligent moderne, serait considérée comme une faille de sécurité béante : une fonction réservée à l'administrateur, sujette à un dépassement d'entier (integer overflow) .
Aux débuts de Solidity, le langage de programmation d'Ethereum, les opérations arithmétiques sur les entiers non signés (uint) ne s'interrompaient pas automatiquement si un calcul dépassait la valeur maximale. Au lieu de cela, le nombre rebouclait à zéro – un comportement qui pouvait être catastrophique s'il n'était pas maîtrisé. L'adoption généralisée de la bibliothèque SafeMath a directement résolu ce problème, faisant de la protection contre les dépassements un standard du développement sur Ethereum . Mais le contrat de HongCoin a été déployé avant que cette pratique ne devienne courante.
La fonction d'administration vulnérable avait été conçue à l'origine pour permettre à l'équipe de créer des jetons de récompense pour des activités spécifiques. 0xflorent a compris qu'en appelant cette fonction avec une valeur délibérément énorme, il pouvait forcer le solde de jetons d'un investisseur à dépasser 2^256 - 1, le faisant ainsi reboucler à un très petit nombre – le réinitialisant ainsi à une valeur inférieure au compteur global qui bloquait le remboursement .
L'accès à la fonction d'administration étant protégé par un portefeuille multi-signatures de l'équipe de HongCoin, 0xflorent ne pouvait pas agir seul. Il a contacté l'équipe d'origine, partagé sa preuve de concept testée dans un environnement privé, et proposé une mission de sauvetage coordonnée .
L'équipe a accepté. Du 26 au 30 mai 2026, ils ont exécuté 41 transactions sur la chaîne . À chaque appel, ils ont délibérément déclenché le dépassement d'entier pour réinitialiser le solde de jetons d'un investisseur différent. C'était l'exploitation chirurgicale d'une faille, réalisée non pas pour voler des fonds, mais pour les débloquer.
Le résultat fut le déverrouillage de la totalité des 1 003,62 ETH. 0xflorent a décrit l'opération comme le « premier exploit au chapeau blanc sur Ethereum » et, fait notable, n'a prélevé aucun frais sur les actifs récupérés – bien que deux investisseurs ayant réclamé leurs fonds tôt aient volontairement payé une prime .
Aujourd'hui, le contrat HongCoin d'origine est pleinement fonctionnel. Pas besoin de nouvelle interface, de portail de migration ou d'outil tiers. Les investisseurs doivent simplement appeler l'ancienne fonction de remboursement directement sur la blockchain, en utilisant le même portefeuille avec lequel ils avaient contribué en 2016 .
Au 1er juin 2026, la situation est simple mais incomplète :
L'histoire de l'ICO HongCoin est une capsule temporelle de l'adolescence d'Ethereum, montrant comment l'absence de standards comme SafeMath a pu enfermer des millions de dollars dans une impasse numérique. Elle prouve aussi que dans un système sans permission, même un bug vieux de près d'une décennie peut devenir la clé d'une solution – à condition d'avoir le talent pour la voir, et l'intégrité pour l'utiliser à bon escient.