Le 7 septembre 2026, Cozy Finance a perdu entre 160 000 et 170 000 dollars sur Optimism, soit presque toute la valeur alors présente sur ce déploiement. L’attaquant a acheté des PTokens, soumis de fausses réponses « YES » non contestées à l’Optimistic Oracle d’UMA, puis encaissé des indemnisations en USDC.
Publié parModifié avec GPT-5.6 TerraImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance a subi son deuxième exploit sur Optimism en l’espace d’environ un an, le 7 septembre 2026. L’attaquant a transformé de fausses résolutions, non contestées, de l’Optimistic Oracle d’UMA en paiements issus des marchés de protection Aave v2 et Curve de Cozy. Le préjudice est estimé entre 160 000 et 170 000 dollars, soit pratiquement toute la valeur alors signalée sur le déploiement Optimism du protocole. 6
7
La transaction décisive a été exécutée à 05 h 43 UTC le 7 septembre. Elle a fait sortir environ 163 326 USDC.e au travers de 63 transferts de jetons et a brûlé près de 1,6 million de Cozy PToken (CPT). 7
Selon l’analyse disponible, l’attaquant a d’abord acquis des PTokens sur les marchés de protection liés à Aave v2 et Curve. Il a ensuite soumis des réponses « YES » à l’Optimistic Oracle d’UMA sans qu’elles soient contestées. 6
Le problème ne se limitait donc pas à une simple donnée erronée : le mécanisme de déclenchement de Cozy ne vérifiait pas indépendamment que l’événement couvert — une défaillance d’Aave ou de Curve — s’était réellement produit. De plus, le droit à l’indemnisation n’était pas lié à un instantané des détenteurs de PTokens antérieur à la proposition. Une fois les marchés placés dans l’état TRIGGERED, les PTokens ont pu être échangés contre des USDC. 6
Les estimations divergent légèrement selon la méthode de valorisation : environ 160 000 dollars dans une évaluation de sécurité, contre près de 170 000 dollars, ou 163 326 USDC.e, dans les relevés centrés sur la transaction. Elles décrivent néanmoins le même incident. 6
7
Le contrat utilisé pour l’attaque avait été déployé le 2 septembre, soit cinq jours avant l’exploit. Le portefeuille de l’attaquant avait initialement reçu des fonds d’un solveur Relay. 7
À 05 h 56 UTC, seulement 13 minutes après le drainage, l’attaquant a approuvé le jeton puis a transféré le produit de l’attaque via un bridge, avant l’alerte publique de Blockaid. À ce stade, les informations rapportées n’indiquaient pas de mouvement ultérieur depuis ce portefeuille. 7
Cette rapidité complique fortement toute récupération. Les transferts restent visibles sur la blockchain, mais le passage vers une autre chaîne peut éloigner les actifs du périmètre immédiat d’intervention du protocole. Sur l’OP Stack d’Optimism, les transferts inter-chaînes reposent notamment sur l’OptimismPortal, complété par une couche de messagerie et par des bridges de jetons. 2
Cozy avait déjà perdu environ 427 000 dollars sur Optimism en août 2025. 7
Cette première attaque provenait d’un défaut différent : le code de retrait ne vérifiait pas correctement l’identité de la partie qui finalisait un rachat. 7
Les deux incidents sont donc distincts sur le plan technique. Celui de 2025 relevait d’une défaillance d’autorisation lors des retraits ; celui de 2026 concernait la résolution d’un sinistre, le déclenchement des indemnités et les règles de paiement. Ensemble, ils rappellent toutefois qu’un correctif sur un contrat précis ne supprime pas les risques présents dans les mécanismes voisins : oracle, règlement, rachat et sortie des fonds. 6
7
Au moment des faits, Cozy aurait affiché environ 1,3 million de dollars de valeur totale verrouillée (TVL) tous réseaux confondus, dont près de 172 000 dollars sur Optimism. Le drainage de septembre semble donc avoir vidé presque entièrement ce déploiement. 7
Cozy propose des marchés de protection destinés à couvrir les utilisateurs contre des défaillances de protocoles DeFi. Dans ce type de produit, la fiabilité de la validation d’un événement et du versement des indemnisations n’est pas un élément périphérique : elle constitue le cœur du modèle de sécurité. 7
La leçon principale est qu’un produit de « protection » ou d’« assurance » DeFi doit sécuriser l’intégralité du cycle de sinistre : vérification authentique de l’événement, surveillance des contestations, instantané des détenteurs, autorisation des rachats, mécanismes d’arrêt d’urgence et plan de réponse testé face à une sortie inter-chaînes rapide.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Le 7 septembre 2026, Cozy Finance a perdu entre 160 000 et 170 000 dollars sur Optimism, soit presque toute la valeur alors présente sur ce déploiement.
Le 7 septembre 2026, Cozy Finance a perdu entre 160 000 et 170 000 dollars sur Optimism, soit presque toute la valeur alors présente sur ce déploiement. L’attaquant a acheté des PTokens, soumis de fausses réponses « YES » non contestées à l’Optimistic Oracle d’UMA, puis encaissé des indemnisations en USDC.
Le contrat d’attaque avait été déployé cinq jours plus tôt et les fonds ont été transférés via un bridge 13 minutes après le drainage.