코지 파이낸스는 2026년 9월 7일 옵티미즘에서 두 번째 익스플로잇을 당해 약 16만 17만 달러를 잃었다.[6][7] 공격자는 Aave v2·Curve 보호시장의 PToken을 확보한 뒤, 이의 제기되지 않은 허위 UMA 오라클 ‘YES’ 판정으로 보상 지급을 유도했다.[6] 결정적 거래 뒤 13분 만에 자금이 브리지를 통해 이동해 회수 난도가 더욱 높아졌다.[7]
게시자GPT-5.6 Terra로 편집GPT Image 2로 이미지 생성
연구 답변

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
코지 파이낸스(Cozy Finance)가 2026년 9월 7일 옵티미즘 네트워크에서 약 1년 사이 두 번째 익스플로잇을 당했다. 공격자는 UMA의 옵티미스틱 오라클(Optimistic Oracle)에 허위 결과를 제출하고, 이의 제기가 없다는 점을 이용해 코지의 Aave v2 및 Curve 보호시장에서 보상금을 받아냈다. 피해액은 집계 방식에 따라 약 16만~17만 달러로, 거래 기준으로는 약 16만3,326 USDC.e가 빠져나갔다. 이는 당시 코지의 옵티미즘 배포분에 있던 가치 대부분에 해당하는 것으로 전해졌다.6
7
결정적 익스플로잇 거래는 9월 7일 05:43 UTC에 발생했다. 이 거래에서 약 16만3,326 USDC.e가 63건의 토큰 전송을 거쳐 이동했고, 약 160만 개의 Cozy PToken(CPT)이 소각됐다.7
공격자는 먼저 Aave v2와 Curve 관련 보호시장의 PToken을 매수했다. 이어 UMA 옵티미스틱 오라클에 ‘YES’라는 허위 답변을 제출했고, 해당 제안은 누구에게도 이의 제기를 받지 않았다.6
문제는 코지의 트리거 처리 과정이 실제로 보장 대상인 Aave 또는 Curve의 장애가 발생했는지를 별도로 검증하지 않았다는 점이다. 또한 보상 대상 PToken 보유자도 제안 이전 시점의 보유자 스냅샷에 연동돼 있지 않았다. 결국 시장 상태가 ‘TRIGGERED’로 바뀌자 공격자는 PToken을 소각하고 USDC를 상환할 수 있었다.6
보도마다 피해액이 약간 다른 이유도 여기에 있다. 보안 분석 기준으로는 약 16만 달러, 온체인 거래 기준으로는 약 17만 달러 또는 16만3,326 USDC.e로 집계됐지만, 모두 같은 사건을 가리킨다.6
7
공격에 쓰인 컨트랙트는 사고 5일 전인 9월 2일 배포됐다. 공격자 지갑은 처음에 Relay 솔버로부터 자금을 받은 것으로 알려졌다.7
자금 유출 13분 뒤인 05:56 UTC, 공격자는 토큰 사용 승인을 한 뒤 수익금을 브리지로 옮겼다. 이는 블록체인 보안업체 Blockaid의 공개 경보보다도 빨랐다. 당시 보도 기준으로 해당 지갑에서는 이후 추가 이동이 확인되지 않았다.7
이 사례는 온체인 추적과 자금 회수가 별개라는 점을 보여준다. 거래는 공개돼 추적할 수 있지만, 공격자가 크로스체인 경로를 이용하면 프로토콜이 대응할 수 있는 범위를 빠르게 벗어날 수 있다. 옵티미즘의 구조에서는 OptimismPortal이 입출금을 위한 저수준 인터페이스 역할을 하고, 토큰 브리지는 그 위의 크로스도메인 메시징 계층을 이용한다.2
코지는 이미 2025년 8월 옵티미즘에서 약 42만7,000달러의 손실을 입은 바 있다.7
당시 취약점은 출금·상환을 완료하는 주체의 신원을 제대로 검증하지 않은 코드에서 비롯됐다.7
두 사고는 기술적으로는 다르다. 2025년 사고는 출금 권한 검증 실패였고, 2026년 사고는 오라클 판정, 청구 트리거, 보상 설계의 결함이 결합된 사례다. 다만 한 컨트랙트 결함을 고쳤더라도, 정산·오라클·상환 로직 주변에 남아 있는 위험까지 사라지는 것은 아니라는 공통된 경고를 남긴다.6
7
사고 당시 코지 전체 TVL(예치 자산 규모)은 약 130만 달러, 이 중 옵티미즘 내 규모는 약 17만2,000달러였던 것으로 보도됐다. 따라서 이번 유출은 옵티미즘 배포분의 거의 전부를 쓸어간 것으로 보인다.7
코지는 다른 디파이(DeFi) 프로토콜의 해킹이나 디페그 등 실패 위험에 대비하는 보호시장을 제공한다. 이 때문에 사건 발생 여부의 판정과 보상금 지급은 부수 기능이 아니라 프로토콜 보안 모델의 핵심이다.7
핵심 교훈은 디파이의 ‘보험’ 또는 보호 상품이 청구 과정 전체를 방어해야 한다는 것이다. 실제 사건의 검증, 이의 제기 감시, 보유자 스냅샷, 상환 권한 검증, 서킷 브레이커, 그리고 신속한 크로스체인 반출에 대비한 대응 훈련까지 함께 갖춰야 한다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
코지 파이낸스는 2026년 9월 7일 옵티미즘에서 두 번째 익스플로잇을 당해 약 16만 17만 달러를 잃었다.[6][7]
코지 파이낸스는 2026년 9월 7일 옵티미즘에서 두 번째 익스플로잇을 당해 약 16만 17만 달러를 잃었다.[6][7] 공격자는 Aave v2·Curve 보호시장의 PToken을 확보한 뒤, 이의 제기되지 않은 허위 UMA 오라클 ‘YES’ 판정으로 보상 지급을 유도했다.[6]
결정적 거래 뒤 13분 만에 자금이 브리지를 통해 이동해 회수 난도가 더욱 높아졌다.[7]