Eksploitasi pada 7 September 2026 menguras sekitar 163.326 USDC.e, senilai kurang lebih US$160.000–US$170.000, dari pasar perlindungan Cozy di Optimism. Penyerang membeli PToken, mengajukan jawaban “YA” palsu ke UMA Optimistic Oracle tanpa bantahan, lalu mencairkan token setelah pasar ditandai sebagai terpicu.
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance kembali menjadi korban eksploitasi di jaringan Optimism pada 7 September 2026—insiden kedua dalam kira-kira setahun. Pelaku diduga mengubah resolusi palsu yang tidak dibantah pada UMA Optimistic Oracle menjadi pembayaran dari pasar perlindungan Aave v2 dan Curve milik Cozy. Nilai yang terkuras diperkirakan sekitar US$160.000 hingga US$170.000, atau nyaris seluruh nilai aset Cozy yang saat itu berada di Optimism. 6
7
Transaksi eksploitasi utama terjadi pada pukul 05.43 UTC, 7 September. Transaksi tersebut memindahkan sekitar 163.326 USDC.e melalui 63 transfer token dan membakar kurang lebih 1,6 juta Cozy PToken (CPT). 7
Menurut laporan analisis keamanan, pelaku lebih dulu memperoleh PToken pada pasar perlindungan Aave v2 dan Curve. Setelah itu, ia mengajukan jawaban “YA” kepada UMA Optimistic Oracle, tetapi jawaban tersebut tidak dibantah selama periode yang diperlukan. 6
Masalah utamanya bukan sekadar adanya oracle. Proses pemicu di Cozy disebut tidak memverifikasi secara mandiri bahwa kegagalan atau peretasan Aave/Curve yang menjadi dasar perlindungan benar-benar terjadi. Selain itu, kelayakan menerima pembayaran tidak dikaitkan dengan snapshot pemegang PToken sebelum proposal diajukan. Ketika pasar berstatus triggered, pelaku membakar PToken dan mengklaim USDC. 6
Angka kerugian sedikit berbeda antar-laporan: ada estimasi sekitar US$160.000 dari pencatatan insiden keamanan, sementara pelacakan transaksi menyebut sekitar US$170.000 atau 163.326 USDC.e. Keduanya merujuk pada insiden yang sama. 6
7
Kontrak serangan dilaporkan telah dideploy pada 2 September, lima hari sebelum eksploitasi. Dompet pelaku mula-mula menerima dana dari sebuah Relay solver. 7
Pada pukul 05.56 UTC—13 menit setelah pengurasan—pelaku menyetujui token lalu menjembatani dana keluar. Langkah itu terjadi sebelum peringatan publik dari perusahaan keamanan blockchain Blockaid; pada saat laporan dibuat, dompet tersebut disebut belum menunjukkan pergerakan lanjutan. 7
Kecepatan ini memperlihatkan mengapa pemulihan aset curian di DeFi sering sulit. Aktivitas di blockchain memang dapat dilacak, tetapi aset dapat dengan cepat dipindahkan lintas jaringan melalui bridge sebelum protokol sempat menjalankan respons darurat atau koordinasi pembekuan dana.
Cozy sebelumnya telah kehilangan sekitar US$427.000 di Optimism pada Agustus 2025. 7
Eksploitasi 2025 itu berbeda secara teknis: sumber masalahnya adalah kode penarikan yang tidak memverifikasi identitas pihak yang menyelesaikan proses penebusan. 7 Adapun serangan 2026 berpusat pada desain pemicu klaim berbasis oracle dan mekanisme pembayaran.
Dua insiden ini menunjukkan bahwa memperbaiki satu kelemahan kontrak tidak otomatis menghilangkan risiko pada bagian sistem lain, seperti logika penyelesaian, oracle, penebusan, dan jalur keluar aset.
Pada waktu kejadian, Cozy dilaporkan memiliki total value locked (TVL)—nilai aset yang terkunci dalam protokol—sekitar US$1,3 juta di seluruh jaringan, dengan sekitar US$172.000 berada di Optimism. Dengan demikian, pengurasan pada September 2026 tampaknya menyapu hampir seluruh aset Cozy di jaringan tersebut. 7
Cozy mengoperasikan pasar perlindungan, yaitu produk DeFi yang dirancang untuk memberi perlindungan terhadap kegagalan protokol lain. Karena itu, keandalan penentuan suatu peristiwa dan pembayaran klaim merupakan inti dari model keamanannya, bukan fitur tambahan. 7
Inti pelajarannya: produk “asuransi” atau perlindungan DeFi perlu mengamankan seluruh siklus klaim—mulai dari verifikasi kejadian yang autentik, pemantauan sengketa, snapshot pemegang token, otorisasi penebusan, circuit breaker, hingga rencana respons untuk keluarnya aset secara cepat lintas jaringan.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Eksploitasi pada 7 September 2026 menguras sekitar 163.326 USDC.e, senilai kurang lebih US$160.000–US$170.000, dari pasar perlindungan Cozy di Optimism.
Eksploitasi pada 7 September 2026 menguras sekitar 163.326 USDC.e, senilai kurang lebih US$160.000–US$170.000, dari pasar perlindungan Cozy di Optimism. Penyerang membeli PToken, mengajukan jawaban “YA” palsu ke UMA Optimistic Oracle tanpa bantahan, lalu mencairkan token setelah pasar ditandai sebagai terpicu.
Dana dilaporkan dipindahkan keluar melalui bridge hanya 13 menit setelah transaksi pengurasan, sementara nilai yang hilang tampaknya mencakup hampir seluruh dana Cozy di Optimism.