Cozy Financeen kohdistui Optimismissa 7. syyskuuta 2026 toinen hyväksikäyttö noin vuoden sisällä. Hyökkääjä osti Cozy Protection Token tokeneita, syötti UMA:n Optimistic Oracleen vääriä mutta kiistämättä jääneitä YES vastauksia ja lunasti tämän jälkeen USDC korvauksia.
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance joutui toiseen Optimism-verkossa tehtyyn hyökkäykseen noin vuoden sisällä 7. syyskuuta 2026. Hyökkääjä käytti väärin UMA:n Optimistic Oracle -ratkaisuprosessia ja laukaisi Cozyn Aave v2- ja Curve-suojamarkkinoiden korvaukset. Protokollasta poistui arviolta 160 000–170 000 dollarin edestä varoja – käytännössä lähes kaikki sen Optimism-toteutuksessa ollut arvo. 6
7
Ratkaiseva hyökkäystransaktio tehtiin 7. syyskuuta kello 05.43 UTC. Sen yhteydessä siirrettiin noin 163 326 USDC.e:tä 63 token-siirrossa ja poltettiin noin 1,6 miljoonaa Cozy PTokenia (CPT). 7
Hyökkääjä hankki ensin PToken-tokeneita Aave v2- ja Curve-suojamarkkinoilta. Tämän jälkeen hän toimitti UMA:n Optimistic Oracleen YES-vastauksia, joita kukaan ei riitauttanut määräajassa. 6
Ongelma ei ollut pelkästään oraakkelissa, vaan tavassa, jolla Cozy käytti sitä korvausten käynnistämiseen. Cozyn trigger-prosessi ei itsenäisesti varmistanut, oliko Aaveen tai Curven kattama vahinkotapahtuma todella tapahtunut. Lisäksi korvauskelpoisuutta ei sidottu ehdotusta edeltävään token-omistajien tilannekuvaan. Kun markkinat merkittiin käynnistyneiksi, hyökkääjä pystyi polttamaan PTokeninsa ja lunastamaan USDC:tä. 6
Tappioarvioissa on pieni ero: eräässä turvallisuusalan arviossa puhutaan noin 160 000 dollarista, kun taas tapahtumadataan perustuvissa raporteissa määrä on noin 170 000 dollaria eli 163 326 USDC.e:tä. Kyse on samasta tapahtumasta. 6
7
Hyökkäyksessä käytetty sopimus otettiin käyttöön jo 2. syyskuuta, viisi päivää ennen varojen tyhjennystä. Hyökkääjän lompakko sai alkupääomaa Relay-solverilta. 7
Kello 05.56 UTC, vain 13 minuuttia tyhjennyksen jälkeen, hyökkääjä hyväksyi tokenin käytön ja siirsi tuotot sillan kautta pois verkosta. Tämä tapahtui ennen Blockaidin julkista hälytystä. Tuolloisten raporttien mukaan lompakosta ei ollut sen jälkeen havaittu uusia siirtoja. 7
Nopea ketjujen välinen siirto vaikeuttaa palautuksia olennaisesti. Lohkoketjutapahtumat ovat julkisesti jäljitettävissä, mutta varat voidaan ohjata nopeasti toiseen verkkoon ennen kuin protokolla, pörssit tai muut toimijat ehtivät reagoida.
Cozy oli menettänyt Optimismissa jo noin 427 000 dollaria elokuussa 2025. 7
Vuoden 2025 hyökkäys liittyi nostotoiminnallisuuden koodiin: se ei varmistanut asianmukaisesti sen osapuolen henkilöllisyyttä, joka viimeisteli lunastuksen. 7
Tapaukset olivat teknisesti erilaisia. Vuonna 2025 kyse oli nostojen valtuutuksen puutteesta, kun taas vuonna 2026 heikkous syntyi oraakkeliratkaisun, korvaustapahtuman laukaisun ja lunastussääntöjen yhdistelmästä. Yhteinen opetus on, että yhden sopimusvirheen korjaaminen ei poista riskejä ympäröivästä selvitys-, oraakkeli- ja lunastuslogiikasta. 6
7
Cozyn kokonaislukitun arvon (TVL) arvioitiin tuolloin olevan noin 1,3 miljoonaa dollaria, josta Optimismissa oli noin 172 000 dollaria. Syyskuun hyökkäys näyttää siten tyhjentäneen lähes koko Optimism-toteutuksen. 7
Cozy tarjoaa suojamarkkinoita, joiden tarkoitus on antaa käyttäjille turvaa muiden DeFi-protokollien epäonnistumisia vastaan. Siksi tapahtuman todentaminen ja korvausten oikea kohdentaminen ovat sen turvallisuusmallin ydintoimintoja, eivät sivuseikkoja. 7
Keskeinen opetus on, että DeFi-suoja- ja vakuutustyyppisten tuotteiden on turvattava koko korvausketju: aidon tapahtuman todentaminen, riitautusten seuranta, omistajatilannekuvat, lunastusten valtuutus, hätäkatkaisimet sekä harjoiteltu toimintamalli nopeita ketjujen välisiä varojen siirtoja varten.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cozy Financeen kohdistui Optimismissa 7. syyskuuta 2026 toinen hyväksikäyttö noin vuoden sisällä.
Cozy Financeen kohdistui Optimismissa 7. syyskuuta 2026 toinen hyväksikäyttö noin vuoden sisällä. Hyökkääjä osti Cozy Protection Token tokeneita, syötti UMA:n Optimistic Oracleen vääriä mutta kiistämättä jääneitä YES vastauksia ja lunasti tämän jälkeen USDC korvauksia.
Noin 163 326 USDC.e:tä siirrettiin pois protokollasta, ja varat sillattiin pois 13 minuutissa.