Годы шли. Инвесторы списали деньги в убыток, считая их потерянными в хаосе раннего криптовалютного периода.
В конце мая 2026 года исследователь безопасности под псевдонимом 0xflorent начал изучать заброшенный контракт. Он нашел уязвимость, которая в любом современном смарт-контракте считалась бы вопиющей дырой: административная функция, беззащитная перед целочисленным переполнением (integer overflow) .
В ранних версиях языка Solidity арифметические операции с беззнаковыми целыми числами (uint) не прерывались при выходе за допустимый максимум. Вместо ошибки происходил «сброс»: гигантское число превращалось в ноль (эффект «оборачивания»). Невнимание к такой детали могло иметь катастрофические последствия. Библиотека SafeMath, которая позже стала золотым стандартом, была создана именно для того, чтобы раз и навсегда исключить подобные риски . Но контракт HongCoin развернули до того, как эта практика стала общепринятой.
Уязвимая функция администратора изначально позволяла команде проекта «чеканить» наградные токены. 0xflorent понял: если вызвать эту функцию со специально рассчитанным, астрономически большим числом, баланс инвестора превысит максимальное значение 2^256 - 1.
Доступ к функции был защищен мультиподписным кошельком команды, поэтому 0xflorent не мог действовать в одиночку. Он связался с разработчиками HongCoin, поделился доказательством концепции, протестированной в частном окружении, и предложил совместную спасательную операцию .
Команда согласилась. С 26 по 30 мая 2026 года они провели 41 ончейн-транзакцию . В каждой из них они намеренно вызывали переполнение, чтобы обнулить баланс очередного инвестора. Это была филигранная эксплуатация бага — не для кражи, а для разблокировки. Сам 0xflorent назвал операцию «первым white-hat эксплойтом на Ethereum» и не взял комиссию с возвращенных денег, хотя двое инвесторов добровольно выплатили ему вознаграждение
.
Сегодня контракт полностью функционален. Никаких сторонних порталов, миграций или новых интерфейсов не нужно. Инвесторам достаточно вызвать всё ту же старую функцию возврата — напрямую, через блокчейн, с того же кошелька, который использовался в 2016 году .
По состоянию на 1 июня 2026 года картина следующая:
История ICO HongCoin — это капсула времени из «подросткового» периода Ethereum. Она показывает, как отсутствие, казалось бы, рутинных стандартов вроде SafeMath могло запереть миллионы долларов в цифровом тупике. И одновременно доказывает: в пермиссивных блокчейн-системах даже почти десятилетний баг можно переосмыслить в ключ к решению — если у вас хватает знаний, чтобы его увидеть, и честности, чтобы использовать во благо.
Comments
0 comments