Белый хакер спас $2 млн в ETH из ICO контракта 2016 года, намеренно вызвав целочисленное переполнение — ту самую ошибку, для предотвращения которой позже создали библиотеку SafeMath. Смарт контракт ICO HongCoin содержал логическую ошибку в функции возврата, из за которой все 48 инвесторов не могли вывести свои средс...

Create a landscape editorial hero image for this Studio Global article: What was the story of the 1,003 ETH (worth ~$2M) trapped since Hong Coin's 2016 ICO due to a smart contract bug in the refund function, how. Article summary: Here is the full story, verified against multiple sources reporting as of today (June 1, 2026).. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "Crypto’s Historic May 2026 Inside the CLARITY Act, Trump EO & Fed Shift. Coordinated whitehat recovery leverages a legacy integer overflow flaw to rescue 1,003 ETH for 48 Hong Coin" source context "Whitehat Hacker Unlocks $2M Stuck in 2016 Ethereum ICO Contract" Reference image 2: visual subject "May Crypto Exploits Drop 90% to $68.3M Despite Severe Bridge Hacks" source context "Whitehat Hacker Unlocks $2M Stuck in 2016 Ethe
В 2016 году экосистема Ethereum была Диким Западом амбиций и рисков. Смарт-контракты запускали с обещанием автоматизировать финансовые операции, но часто без тех предохранителей, которые сегодня воспринимаются как должное. ICO (первичное размещение монет) под названием HongCoin — децентрализованный венчурный фонд — стало почти десятилетней иллюстрацией этих опасностей. Проект не достиг минимальной цели по сбору средств, а критическая ошибка в коде намертво заперла 1003,62 ETH (на тот момент около $2 млн) в цифровом сейфе без ключа. Девять лет спустя «белый» хакер превратил типичную для той эпохи ошибку программирования в ключ, открывший этот замок .
ICO стартовало 29 августа 2016 года. Логика была стандартной: если проект не соберет нужный минимум, смарт-контракт автоматически вернет ETH всем 48 участникам. Продажа провалилась. Возврата не произошло .
Причина — логическая ловушка в функции возврата. Алгоритм сверял баланс токенов HONG у каждого инвестора с неким значением «глобального счетчика» внутри контракта. Если баланс оказывался выше — транзакция блокировалась. Поскольку у всех инвесторов были токены, баланс любого кошелька гарантированно превышал этот порог. Выходил замкнутый круг: средства принадлежали людям, но механизм возврата намертво блокировал вывод для всех без исключения .
Годы шли. Инвесторы списали деньги в убыток, считая их потерянными в хаосе раннего криптовалютного периода.
В конце мая 2026 года исследователь безопасности под псевдонимом 0xflorent начал изучать заброшенный контракт. Он нашел уязвимость, которая в любом современном смарт-контракте считалась бы вопиющей дырой: административная функция, беззащитная перед целочисленным переполнением (integer overflow) .
В ранних версиях языка Solidity арифметические операции с беззнаковыми целыми числами (uint) не прерывались при выходе за допустимый максимум. Вместо ошибки происходил «сброс»: гигантское число превращалось в ноль (эффект «оборачивания»). Невнимание к такой детали могло иметь катастрофические последствия. Библиотека SafeMath, которая позже стала золотым стандартом, была создана именно для того, чтобы раз и навсегда исключить подобные риски . Но контракт HongCoin развернули до того, как эта практика стала общепринятой.
Уязвимая функция администратора изначально позволяла команде проекта «чеканить» наградные токены. 0xflorent понял: если вызвать эту функцию со специально рассчитанным, астрономически большим числом, баланс инвестора превысит максимальное значение 2^256 - 1.
Доступ к функции был защищен мультиподписным кошельком команды, поэтому 0xflorent не мог действовать в одиночку. Он связался с разработчиками HongCoin, поделился доказательством концепции, протестированной в частном окружении, и предложил совместную спасательную операцию .
Команда согласилась. С 26 по 30 мая 2026 года они провели 41 ончейн-транзакцию . В каждой из них они намеренно вызывали переполнение, чтобы обнулить баланс очередного инвестора. Это была филигранная эксплуатация бага — не для кражи, а для разблокировки. Сам 0xflorent назвал операцию «первым white-hat эксплойтом на Ethereum» и не взял комиссию с возвращенных денег, хотя двое инвесторов добровольно выплатили ему вознаграждение
.
Сегодня контракт полностью функционален. Никаких сторонних порталов, миграций или новых интерфейсов не нужно. Инвесторам достаточно вызвать всё ту же старую функцию возврата — напрямую, через блокчейн, с того же кошелька, который использовался в 2016 году .
По состоянию на 1 июня 2026 года картина следующая:
История ICO HongCoin — это капсула времени из «подросткового» периода Ethereum. Она показывает, как отсутствие, казалось бы, рутинных стандартов вроде SafeMath могло запереть миллионы долларов в цифровом тупике. И одновременно доказывает: в пермиссивных блокчейн-системах даже почти десятилетний баг можно переосмыслить в ключ к решению — если у вас хватает знаний, чтобы его увидеть, и честности, чтобы использовать во благо.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Белый хакер спас $2 млн в ETH из ICO контракта 2016 года, намеренно вызвав целочисленное переполнение — ту самую ошибку, для предотвращения которой позже создали библиотеку SafeMath.
Белый хакер спас $2 млн в ETH из ICO контракта 2016 года, намеренно вызвав целочисленное переполнение — ту самую ошибку, для предотвращения которой позже создали библиотеку SafeMath. Смарт контракт ICO HongCoin содержал логическую ошибку в функции возврата, из за которой все 48 инвесторов не могли вывести свои средства после провала сбора средств в августе 2016 года.
Исследователь безопасности 0xflorent скоординировался с командой проекта и за неделю выполнил 41 ончейн транзакцию, сбросив балансы инвесторов для разблокировки средств.