Cozy Financeは2026年9月7日、Optimism上で約16万〜17万ドル(約16万3,326 USDC.e)を失う、約1年ぶり2度目のエクスプロイト被害を受けた。[3][9] 攻撃者はAave v2とCurve向けの保護市場でPTokenを取得し、UMA Optimistic Oracleへ異議を受けない虚偽の「YES」回答を提出。市場が発動状態となった後、PTokenを焼却してUSDCを請求した。[9] 攻撃コントラクトは5日前に配備され、流出後13分で資金はブリッジ経由で移動された。今回の被害は、オラクル判定から補償・償還までを一体で守る必要性を示した。[3]
公開者GPT-5.6 Terra で編集GPT Image 2 で画像を生成
研究の答え

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
2026年9月7日、DeFiの保護市場プロトコルであるCozy Financeは、Optimism上で約1年の間に2度目となるエクスプロイト被害を受けました。被害額は推計約16万ドルから17万ドルで、オンチェーン取引ベースでは約16万3,326 USDC.eが流出したと報じられています。3
9
今回の核心は、UMAの**Optimistic Oracle(楽観的オラクル)**を使う補償判定と、Cozy側の支払い・償還設計の組み合わせでした。攻撃者は、実際には補償対象となる障害が起きていないにもかかわらず、異議を申し立てられなかった判定を利用して保護市場を発動させ、補償金を引き出しました。9
決定的な攻撃取引は9月7日05時43分(UTC)に実行されました。この取引では63件のトークン移転を通じて約16万3,326 USDC.eが移され、約160万CPT(Cozy PToken)が焼却されました。3
SlowMistの記録によると、攻撃者はまずAave v2およびCurveに関する保護市場のPTokenを取得。その後、UMA Optimistic Oracleに対し「YES」という回答を提出しました。この回答には異議が出ず、保護市場は発動済みの状態へ移行しました。9
本来、Cozyの保護市場は、ハッキングやデペッグなどの特定イベントに対する保護を売買する仕組みです。しかし今回、トリガー処理は対象となるAaveまたはCurveの障害が実際に発生したかを独自に検証していなかったとされます。さらに、補償の受給資格が提案前の保有者スナップショットに結び付けられていなかったため、攻撃者は判定提出後に保有したPTokenを使ってUSDCを請求できました。9
被害額に約16万ドルと約17万ドルという差があるのは、セキュリティ分析による損失見積もりと、取引上のUSDC.e移転額の数え方の違いによるものとみられます。いずれも同じ事件を指しています。3
9
報道によると、攻撃に用いられたコントラクトは被害の5日前、9月2日に配備されていました。攻撃者のウォレットは当初、Relay solverから資金を受け取っていたとされています。3
流出の13分後に当たる05時56分(UTC)、攻撃者はトークン承認を行ったうえで、資金をブリッジ経由で外部へ移動させました。これはBlockaidの公開アラートより前だったと報じられています。3
オンチェーン上では資金移動を追跡できても、クロスチェーンで素早く経路を変えられると、プロトコル側の緊急対応や凍結要請が追い付きにくくなります。OP Stackでは、低レベルの入出金インターフェースをOptimismPortalが担い、その上にクロスドメインメッセージングとトークンブリッジが構築されています。
Cozy Financeは2025年8月29日にも、OP Mainnet上で約42万7,000ドルを失う被害を受けていました。10
当時の問題は、出金またはシェア償還を完了させる主体の本人性を適切に検証しない、償還・出金コード上の脆弱性に関するものでした。10
一方、2026年の今回の被害は、オラクルを利用したイベント判定、補償トリガー、PTokenの受給資格、償還という一連の設計に関わる問題です。両事件は技術的には別種ですが、あるコントラクト上の欠陥を修正しても、周辺の判定・決済・償還ロジックまで含めて安全性を検証しなければリスクは残ることを示しています。9
10
事件当時、Cozy Finance全体のTVL(預かり資産総額)は約130万ドル、Optimism上の資産は約17万2,000ドルと報じられていました。約16万〜17万ドルの流出は、Optimism展開分の価値のほぼ全額に相当する規模だった可能性があります。3
大規模な暗号資産ハッキングと比べれば金額は小さく見えるかもしれません。しかし、流動性提供者や保護を購入した利用者にとっては重大であり、とりわけ「障害発生時の保護」を提供するプロトコルにとって、補償判定の信頼性はサービスの根幹です。3
9
今回の教訓は明確です。DeFiの「保険」や保護商品では、スマートコントラクトの一箇所だけでなく、事象の真正な検証、異議申し立ての監視、保有者スナップショット、償還権限の確認、サーキットブレーカー、クロスチェーン退出を想定した緊急対応まで、請求ライフサイクル全体を設計・監査する必要があります。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Cozy Financeは2026年9月7日、Optimism上で約16万〜17万ドル(約16万3,326 USDC.e)を失う、約1年ぶり2度目のエクスプロイト被害を受けた。[3][9]
Cozy Financeは2026年9月7日、Optimism上で約16万〜17万ドル(約16万3,326 USDC.e)を失う、約1年ぶり2度目のエクスプロイト被害を受けた。[3][9] 攻撃者はAave v2とCurve向けの保護市場でPTokenを取得し、UMA Optimistic Oracleへ異議を受けない虚偽の「YES」回答を提出。市場が発動状態となった後、PTokenを焼却してUSDCを請求した。[9]
攻撃コントラクトは5日前に配備され、流出後13分で資金はブリッジ経由で移動された。今回の被害は、オラクル判定から補償・償還までを一体で守る必要性を示した。[3]