Den 7. september 2026 blev Cozy Finance ramt af sit andet exploit på Optimism på omtrent et år, med et tab anslået til 160.000 170.000 dollar.
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance blev den 7. september 2026 ramt af sit andet exploit på Optimism på omtrent et år. Angriberen udnyttede falske afgørelser, som ikke blev bestridt, i UMA's Optimistic Oracle til at udløse udbetalinger fra Cozys beskyttelsesmarkeder for Aave v2 og Curve. Tabet blev anslået til omkring 160.000-170.000 dollar – i praksis næsten hele den værdi, der var oplyst på Cozys Optimism-installation. 6
7
Den afgørende exploit-transaktion fandt sted kl. 05.43 UTC den 7. september. Den flyttede omkring 163.326 USDC.e gennem 63 tokenoverførsler og brændte cirka 1,6 mio. Cozy PToken (CPT). 7
Ifølge analyser købte angriberen først PTokens i beskyttelsesmarkederne for Aave v2 og Curve. Derefter indsendte vedkommende "YES"-svar til UMA's Optimistic Oracle. Svarene blev ikke bestridt inden for processen og kunne derfor bruges til at markere markederne som udløst. 6
Kernen i problemet var ikke blot et oracle-svar. Cozys trigger-proces bekræftede ikke selvstændigt, at den dækkede hændelse – en fejl eller et hack hos Aave eller Curve – reelt var sket. Samtidig var retten til udbetaling ikke bundet til et snapshot af tokenindehavere fra før forslaget. Da markederne var markeret som udløst, kunne angriberen brænde PTokens og hente USDC ud. 6
De rapporterede tab varierer derfor lidt: Én opgørelse sætter tabet til omkring 160.000 dollar, mens transaktionsdata peger på cirka 170.000 dollar eller 163.326 USDC.e. Beskrivelserne handler imidlertid om samme hændelse. 6
7
Angrebskontrakten blev oprettet den 2. september, fem dage før exploitet. Angriberens wallet modtog oprindeligt finansiering fra en Relay-solver. 7
Kl. 05.56 UTC – 13 minutter efter den første dræning – godkendte angriberen tokenet og førte provenuet ud via en bridge. Det skete, før sikkerhedsfirmaet Blockaid udsendte sin offentlige advarsel. På tidspunktet for rapporteringen var der ikke registreret yderligere bevægelser fra wallet'en. 7
Hændelsen viser et grundlæggende problem ved angreb på tværs af kæder: Transaktionerne kan godt være synlige på blockchainen, men aktiver kan flyttes meget hurtigt videre, før et protokolteam når at stoppe interaktioner, advare brugere eller koordinere en mulig indefrysning.
Cozy Finance havde allerede mistet omkring 427.000 dollar på Optimism i august 2025. 7
Det tidligere exploit skyldtes en fejl i udbetalingskoden: Koden kontrollerede ikke identiteten på den part, der færdiggjorde en indløsning. 7
De to angreb var teknisk set forskellige. I 2025 var der tale om en fejl i autorisationen af en hævning. I 2026 drejede det sig om designet af oracle-baserede hændelsesudløsere og udbetalinger. Samlet set illustrerer sagerne, at det ikke er nok at rette én fejl i en smart contract, hvis tilstødende logik for afvikling, orakler og indløsning stadig kan udnyttes. 6
7
På tidspunktet for angrebet havde Cozy Finance efter sigende omkring 1,3 mio. dollar i samlet låst værdi, TVL, på tværs af protokollen og cirka 172.000 dollar på Optimism. Dræningen i september ser dermed ud til at have fjernet næsten al værdien på netværket. 7
Cozy driver beskyttelsesmarkeder, hvor brugere kan købe dækning mod fejl i andre DeFi-protokoller. Derfor er den korrekte afgørelse af hændelser og sikre erstatningsudbetalinger ikke en perifer funktion, men selve fundamentet for produktet. 7
Der er ingen oplysninger i det foreliggende materiale om, at Cozy Finance har fået midlerne tilbage. Hurtig bridging, mulige efterfølgende swaps eller anonymiserende værktøjer samt behovet for samarbejde mellem protokoller, bridge-operatører, børser, analysefirmaer og myndigheder gør det som regel lettere at følge midler end faktisk at indefryse eller returnere dem. 7
Den centrale læring er, at DeFi-produkter, der fungerer som forsikring eller beskyttelse, skal sikre hele kravsforløbet: reel verificering af hændelsen, overvågning af tvister, snapshots af indehavere, autorisation ved indløsning, nødstop og en indøvet plan for hurtige exits på tværs af kæder.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Den 7. september 2026 blev Cozy Finance ramt af sit andet exploit på Optimism på omtrent et år, med et tab anslået til 160.000 170.000 dollar.
Den 7. september 2026 blev Cozy Finance ramt af sit andet exploit på Optimism på omtrent et år, med et tab anslået til 160.000 170.000 dollar. Angriberen købte beskyttelsestokens, indsendte falske, ubestridte "YES" svar via UMA's Optimistic Oracle og indløste derefter tokens til USDC.
Midlerne blev ført ud via en bridge blot 13 minutter efter dræningen, hvilket understreger, hvor vanskeligt det er at reagere og inddrive aktiver hurtigt.