Il 7 settembre 2026 Cozy Finance ha subito il secondo exploit su Optimism in circa un anno, con una perdita stimata fra 160.000 e 170.000 dollari. L’attaccante ha acquistato PTokens, presentato risposte «SÌ» false e non contestate all’Optimistic Oracle di UMA e incassato rimborsi in USDC.
Pubblicato daModificato con GPT-5.6 TerraImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance ha subito il suo secondo exploit su Optimism in circa un anno il 7 settembre 2026. L’attaccante ha trasformato risoluzioni false e non contestate dell’Optimistic Oracle di UMA in pagamenti dai mercati di protezione Aave v2 e Curve di Cozy, sottraendo una cifra stimata fra 160.000 e 170.000 dollari: quasi tutto il valore che risultava distribuito su Optimism. 6
7
La transazione decisiva è avvenuta alle 05:43 UTC del 7 settembre. Ha trasferito circa 163.326 USDC.e in 63 trasferimenti di token e ha bruciato approssimativamente 1,6 milioni di Cozy PToken (CPT). 7
Secondo le ricostruzioni, l’attaccante ha prima acquistato PTokens nei mercati di protezione relativi ad Aave v2 e Curve. Ha quindi inoltrato all’Optimistic Oracle di UMA risposte affermative («YES») che non sono state contestate. 6
Il problema non era soltanto la proposta falsa: il processo di attivazione di Cozy non verificava in modo indipendente che si fosse davvero verificato l’evento coperto — un guasto o un exploit di Aave/Curve — e l’idoneità al pagamento non era vincolata a un’istantanea dei titolari precedente alla proposta. Una volta segnati i mercati come attivati, l’attaccante ha riscattato i PTokens in USDC. 6
Le stime differiscono leggermente: alcune analisi parlano di circa 160.000 dollari, mentre i dati della transazione portano a circa 170.000 dollari, ovvero 163.326 USDC.e. Si tratta però dello stesso episodio. 6
7
Il contratto usato nell’attacco era stato distribuito il 2 settembre, cinque giorni prima dell’exploit; il wallet dell’attaccante aveva inizialmente ricevuto fondi da un solver Relay. 7
Alle 05:56 UTC, appena 13 minuti dopo il drenaggio, l’attaccante ha approvato il token e trasferito i proventi attraverso un bridge, prima dell’allerta pubblica di Blockaid. Al momento delle segnalazioni, non risultavano successivi movimenti da quel wallet. 7
La sequenza mostra perché recuperare gli asset rubati sia così difficile. Le transazioni on-chain sono tracciabili, ma l’uscita rapida verso un’altra rete può superare i tempi di risposta d’emergenza di un protocollo. 7
Cozy aveva già perso circa 427.000 dollari su Optimism nell’agosto 2025. 7
Quell’episodio derivava da codice di prelievo che non verificava l’identità del soggetto che completava un riscatto. Il caso del 2026 era tecnicamente diverso: non un difetto di autorizzazione al prelievo, bensì una falla nella progettazione dell’attivazione delle richieste e dei pagamenti basati sull’oracolo. 6
7
Il punto comune è rilevante: correggere una vulnerabilità in uno smart contract non elimina automaticamente i rischi nelle logiche collegate di regolamento, oracolo e rimborso.
Al momento dell’incidente, Cozy avrebbe avuto circa 1,3 milioni di dollari di TVL (valore totale bloccato) sull’intero protocollo e circa 172.000 dollari su Optimism. Il furto di settembre sembra quindi aver svuotato quasi completamente il deployment su quella rete. 7
Cozy gestisce mercati di protezione pensati per offrire copertura contro guasti di altri protocolli DeFi. In un prodotto di questo tipo, la verifica dell’evento assicurato e la correttezza dei rimborsi non sono funzioni accessorie: sono il cuore del modello di sicurezza. 7
La lezione principale è che i prodotti DeFi presentati come «protezione» o copertura devono mettere in sicurezza l’intero ciclo della richiesta: verifica autentica dell’evento, monitoraggio delle contestazioni, snapshot dei titolari, autorizzazione al riscatto, circuit breaker e un piano testato per reagire a uscite cross-chain rapide.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Il 7 settembre 2026 Cozy Finance ha subito il secondo exploit su Optimism in circa un anno, con una perdita stimata fra 160.000 e 170.000 dollari.
Il 7 settembre 2026 Cozy Finance ha subito il secondo exploit su Optimism in circa un anno, con una perdita stimata fra 160.000 e 170.000 dollari. L’attaccante ha acquistato PTokens, presentato risposte «SÌ» false e non contestate all’Optimistic Oracle di UMA e incassato rimborsi in USDC.
L’operazione principale ha movimentato 163.326 USDC.e; i proventi sono stati trasferiti via bridge 13 minuti dopo il prelievo.