El exploit del 7 de septiembre de 2026 extrajo unos 163.326 USDC.e, una cifra valorada por distintos reportes entre US$160.000 y US$170.000. El atacante compró PTokens, presentó respuestas «SÍ» falsas y no impugnadas ante el Optimistic Oracle de UMA, y luego cobró los pagos en USDC.
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance sufrió su segundo exploit en Optimism en cerca de un año el 7 de septiembre de 2026. El atacante convirtió resoluciones falsas y no impugnadas del Optimistic Oracle de UMA en pagos de los mercados de protección de Aave v2 y Curve de Cozy. El drenaje fue estimado entre US$160.000 y US$170.000, una cantidad que aparentemente representaba casi todo el valor desplegado por el protocolo en Optimism. 6
7
La transacción decisiva ocurrió a las 05:43 UTC del 7 de septiembre. Movió aproximadamente 163.326 USDC.e mediante 63 transferencias de tokens y quemó cerca de 1,6 millones de Cozy PToken (CPT). 7
Según los reportes disponibles, el atacante siguió una secuencia clara:
El problema no fue solo que una propuesta falsa quedara sin disputa. El proceso de activación de Cozy no verificaba por su cuenta que hubiera ocurrido realmente el fallo cubierto en Aave o Curve. Además, el derecho al pago no dependía de una fotografía de los tenedores de PTokens anterior a la propuesta. Eso permitió comprar los tokens, activar indebidamente el evento y cobrar. 6
La diferencia entre las cifras reportadas no implica necesariamente dos incidentes distintos: algunos cálculos de seguridad sitúan la pérdida en torno a US$160.000, mientras que los registros transaccionales apuntan a unos 163.326 USDC.e, equivalentes aproximadamente a US$170.000. 6
7
El contrato usado en el ataque fue desplegado el 2 de septiembre, cinco días antes de la explotación. La billetera del atacante recibió inicialmente fondos de un solver de Relay. 7
A las 05:56 UTC, apenas 13 minutos después del drenaje, el atacante aprobó el token y envió los fondos a través de un puente, antes de la alerta pública de Blockaid. En ese momento, los reportes indicaban que no se habían observado movimientos posteriores desde esa billetera. 7
Esta rapidez ilustra una dificultad recurrente en DeFi: las operaciones en cadena pueden ser públicas y rastreables, pero mover activos entre redes puede dejar muy poco tiempo para activar medidas de emergencia. Rastrear fondos no equivale a poder congelarlos o devolverlos.
Cozy ya había perdido cerca de US$427.000 en Optimism en agosto de 2025. 7
Aquel incidente tuvo una causa técnica distinta: el código de retiro no comprobaba la identidad de quien completaba un canje. El caso de 2026, en cambio, estuvo relacionado con la activación de reclamos mediante oráculo y con el diseño de los pagos. 6
7
La comparación deja una advertencia importante: corregir una vulnerabilidad concreta de un contrato no elimina los riesgos en las capas cercanas del producto, como la liquidación, los oráculos, la autorización de canjes y las reglas de pago.
En ese momento, Cozy tenía alrededor de US$1,3 millones de valor total bloqueado en el protocolo y unos US$172.000 en Optimism. Por ello, el drenaje de septiembre parece haber vaciado casi por completo la operación del protocolo en esa red. 7
Cozy opera mercados de protección diseñados para que usuarios obtengan cobertura frente a fallos en otros protocolos DeFi. En un producto de ese tipo, la comprobación del evento cubierto y la integridad de los pagos no son funciones accesorias: son el núcleo de su modelo de seguridad. 7
La lección central es que un producto DeFi de «protección» debe blindar todo el ciclo del reclamo: verificación auténtica del evento, seguimiento de disputas, fotografías de tenedores previas a las propuestas, autorización de canjes, interruptores de emergencia y un plan probado para responder a salidas rápidas entre redes.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El exploit del 7 de septiembre de 2026 extrajo unos 163.326 USDC.e, una cifra valorada por distintos reportes entre US$160.000 y US$170.000.
El exploit del 7 de septiembre de 2026 extrajo unos 163.326 USDC.e, una cifra valorada por distintos reportes entre US$160.000 y US$170.000. El atacante compró PTokens, presentó respuestas «SÍ» falsas y no impugnadas ante el Optimistic Oracle de UMA, y luego cobró los pagos en USDC.
Los fondos salieron mediante un puente 13 minutos después del drenaje, complicando cualquier intento de respuesta o recuperación.