Am 7. September 2026 wurden aus Cozy Finances Optimism Deployment rund 163.326 USDC.e abgezogen, je nach Berechnung mit etwa 160.000 bis 170.000 US Dollar bewertet.
Veröffentlicht vonBearbeitet mit GPT-5.6 TerraBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance ist am 7. September 2026 auf Optimism zum zweiten Mal innerhalb von etwa einem Jahr angegriffen worden. Nach den vorliegenden Berichten nutzte der Angreifer falsche, nicht angefochtene Entscheidungen des UMA Optimistic Oracle, um Auszahlungen aus den Schutzmärkten für Aave v2 und Curve auszulösen. Der Schaden wird je nach Zählweise mit rund 160.000 bis 170.000 US-Dollar beziffert und dürfte fast den gesamten damals auf Optimism gebundenen Wert betroffen haben. 6
7
Die maßgebliche Transaktion erfolgte am 7. September um 05:43 Uhr UTC. Dabei flossen etwa 163.326 USDC.e in 63 Token-Transfers ab; zugleich wurden ungefähr 1,6 Millionen Cozy PToken (CPT) verbrannt. 7
Nach Angaben zur Analyse kaufte der Angreifer zunächst PTokens in den Schutzmärkten für Aave v2 und Curve. Anschließend reichte er beim UMA Optimistic Oracle falsche „YES“-Antworten ein, die innerhalb der vorgesehenen Frist nicht bestritten wurden. 6
Entscheidend war die Einbindung des Oracles in Cozys Auszahlungslogik: Der Trigger prüfte offenbar nicht eigenständig, ob der abgesicherte Ausfall bei Aave oder Curve tatsächlich eingetreten war. Außerdem war die Auszahlungsberechtigung nicht an einen Snapshot der Tokenhalter vor dem Vorschlag gekoppelt. Nachdem die Märkte als ausgelöst markiert waren, konnte der Angreifer die PTokens gegen USDC einlösen. 6
Die abweichenden Schadensschätzungen beschreiben damit offenbar denselben Vorfall: Sicherheitsberichte nannten etwa 160.000 US-Dollar, transaktionsbasierte Auswertungen rund 170.000 US-Dollar beziehungsweise 163.326 USDC.e. 6
7
Der für den Angriff verwendete Smart Contract war bereits am 2. September bereitgestellt worden – fünf Tage vor dem Exploit. Die Wallet des Angreifers erhielt ihre anfängliche Finanzierung laut Berichten über einen Relay-Solver. 7
Um 05:56 Uhr UTC, nur 13 Minuten nach dem Abzug, genehmigte der Angreifer den Token und leitete die Beute über eine Bridge weiter. Das geschah noch vor dem öffentlichen Warnhinweis des Sicherheitsunternehmens Blockaid. Zu diesem Zeitpunkt wurden in den Berichten keine weiteren Bewegungen der Wallet genannt. 7
Gerade dieser Ablauf erschwert eine Wiederbeschaffung: Transaktionen sind zwar öffentlich nachvollziehbar, doch über Cross-Chain-Bridges lassen sich Gelder rasch in ein anderes Netzwerk verschieben. Das verschafft Protokollen, Börsen und Ermittlern wenig Zeit, um mögliche Sperr- oder Rückführungsmaßnahmen zu koordinieren. 7
Bereits im August 2025 hatte Cozy auf Optimism rund 427.000 US-Dollar verloren. 7
Der damalige Angriff war technisch anders gelagert: In der Auszahlungslogik wurde die Identität der Partei, die eine Rücknahme abschloss, offenbar nicht ausreichend überprüft. 7 Der neue Vorfall betrifft dagegen die Kombination aus Oracle-Entscheidung, Schadenstrigger und Auszahlungsdesign.
Die Gemeinsamkeit beider Fälle liegt daher nicht zwingend in derselben Schwachstelle. Sie zeigt vielmehr, dass eine Korrektur eines einzelnen Smart-Contract-Fehlers Risiken in angrenzender Oracle-, Abwicklungs- oder Redemption-Logik nicht automatisch beseitigt. 6
7
Zum Zeitpunkt des Vorfalls soll Cozy protokollweit rund 1,3 Millionen US-Dollar TVL (Total Value Locked, also der in Smart Contracts gebundene Vermögenswert) verwaltet haben. Davon lagen Berichten zufolge etwa 172.000 US-Dollar auf Optimism. Der Abzug vom 7. September hätte damit nahezu den gesamten Wert dieser Bereitstellung erfasst. 7
Für Cozy wiegt das besonders schwer, weil das Protokoll Schutzmärkte für Risiken in anderen DeFi-Anwendungen anbietet. Bei solchen Produkten sind die korrekte Feststellung eines Ereignisses und die anschließende Auszahlung nicht bloß Nebenfunktionen, sondern der Kern des Sicherheitsversprechens. 7
Die zentrale Lehre: DeFi-Schutz- und Versicherungsprodukte müssen den gesamten Schadenprozess absichern – von der glaubwürdigen Ereignisprüfung über die Überwachung von Einspruchsfristen und Halter-Snapshots bis zu Berechtigungsprüfungen bei der Einlösung, Notabschaltungen und einem eingeübten Reaktionsplan für schnelle Cross-Chain-Abflüsse.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Am 7. September 2026 wurden aus Cozy Finances Optimism Deployment rund 163.326 USDC.e abgezogen, je nach Berechnung mit etwa 160.000 bis 170.000 US Dollar bewertet.
Am 7. September 2026 wurden aus Cozy Finances Optimism Deployment rund 163.326 USDC.e abgezogen, je nach Berechnung mit etwa 160.000 bis 170.000 US Dollar bewertet. Der Angreifer erwarb zunächst Schutzmarkt Token und ließ falsche, nicht angefochtene „YES“ Antworten des UMA Optimistic Oracle Auszahlungen auslösen.
Die Mittel wurden Berichten zufolge nur 13 Minuten nach der zentralen Exploit Transaktion über eine Bridge weitergeleitet.