Cozy Finance mengalami eksploit kedua di Optimism dalam tempoh kira kira setahun pada 7 September 2026, dengan kerugian dianggarkan AS$160,000 hingga AS$170,000. Penyerang membeli PToken, mengemukakan keputusan “YA” palsu yang tidak dicabar kepada UMA Optimistic Oracle, lalu menebus bayaran USDC daripada pasaran per...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance mengalami eksploit kedua di rangkaian Optimism dalam tempoh kira-kira setahun pada 7 September 2026. Penyerang menggunakan keputusan palsu dalam UMA Optimistic Oracle yang tidak dicabar untuk mencetuskan bayaran daripada pasaran perlindungan Aave v2 dan Curve milik Cozy. Jumlah yang dilesapkan dianggarkan sekitar AS$160,000 hingga AS$170,000—hampir keseluruhan nilai yang dilaporkan berada pada pelaksanaan Cozy di Optimism. 6
7
Transaksi eksploit utama berlaku pada 05:43 UTC, 7 September. Ia memindahkan kira-kira 163,326 USDC.e menerusi 63 pemindahan token, sambil membakar hampir 1.6 juta Cozy PToken (CPT). 7
Menurut laporan, penyerang terlebih dahulu memperoleh PToken dalam pasaran perlindungan Aave v2 dan Curve. Selepas itu, mereka menyerahkan jawapan “YA” kepada UMA Optimistic Oracle. Jawapan tersebut tidak dicabar dalam tempoh pertikaian, sekali gus membolehkan pasaran berkenaan dianggap telah dicetuskan. 6
Masalah terasnya ialah proses pencetus Cozy tidak membuat pengesahan bebas bahawa kegagalan atau insiden Aave/Curve yang dilindungi benar-benar berlaku. Selain itu, kelayakan bayaran PToken tidak diikat kepada rekod pemegang token sebelum cadangan dibuat. Selepas status pasaran bertukar kepada triggered, penyerang membakar PToken dan menuntut USDC. 6
Perbezaan kecil dalam angka kerugian datang daripada kaedah pengiraan: satu anggaran perakaunan keselamatan meletakkan kerugian sekitar AS$160,000, manakala rekod transaksi menunjukkan kira-kira 163,326 USDC.e, lazimnya dilaporkan sebagai sekitar AS$170,000. Kedua-duanya merujuk kepada kejadian yang sama. 6
7
Kontrak serangan telah dikerahkan pada 2 September, iaitu lima hari sebelum eksploit berlaku. Dompet penyerang pula pada awalnya menerima dana daripada penyelesai Relay. 7
Pada 05:56 UTC—hanya 13 minit selepas pengeluaran utama—penyerang meluluskan token dan menjambatankan hasil curi keluar, sebelum amaran awam daripada Blockaid diterbitkan. Laporan ketika itu menyatakan dompet berkenaan belum menunjukkan pergerakan susulan. 7
Kelajuan ini menunjukkan cabaran utama dalam pemulihan aset DeFi. Pemindahan di rantaian memang boleh dilihat secara terbuka, tetapi laluan rentas rantaian boleh mengalihkan dana dengan pantas sebelum tindak balas kecemasan protokol sempat dibuat. Dalam seni bina Optimism, OptimismPortal berfungsi sebagai antara muka peringkat rendah bagi deposit dan pengeluaran, manakala jambatan token dibina di atas lapisan pemesejan rentas domain. 2
Cozy sudah pun kehilangan kira-kira AS$427,000 di Optimism pada Ogos 2025. 7
Eksploit terdahulu itu berpunca daripada kod pengeluaran yang tidak mengesahkan identiti pihak yang menyelesaikan penebusan. 7 Serangan 2026 pula melibatkan reka bentuk pencetus tuntutan, oracle dan bayaran—bukan kelemahan kebenaran pengeluaran yang sama.
Namun, dua insiden ini membawa pengajaran serupa: membaiki satu kecacatan kontrak tidak semestinya menghapuskan risiko dalam logik penyelesaian, oracle, tuntutan dan penebusan di sekelilingnya. 6
7
Ketika itu, Cozy dilaporkan mempunyai kira-kira AS$1.3 juta jumlah nilai terkunci (TVL) di seluruh protokol, dengan sekitar AS$172,000 berada di Optimism. Ini bermakna eksploit September nampaknya telah menyapu hampir semua nilai Cozy pada rangkaian tersebut. 7
Cozy mengendalikan pasaran perlindungan yang membolehkan pengguna mendapatkan perlindungan terhadap kegagalan protokol DeFi. Oleh itu, ketepatan pengesahan peristiwa dan mekanisme bayaran tuntutan bukan sekadar ciri tambahan—ia adalah teras model keselamatan produk itu sendiri. 7
Pengajaran utamanya: produk “insurans” atau perlindungan DeFi perlu melindungi seluruh kitaran tuntutan—pengesahan peristiwa yang sah, pemantauan pertikaian, rekod pemegang token sebelum cadangan, kebenaran penebusan, pemutus litar serta pelan tindak balas yang diuji bagi pengeluaran pantas merentas rantaian.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cozy Finance mengalami eksploit kedua di Optimism dalam tempoh kira kira setahun pada 7 September 2026, dengan kerugian dianggarkan AS$160,000 hingga AS$170,000.
Cozy Finance mengalami eksploit kedua di Optimism dalam tempoh kira kira setahun pada 7 September 2026, dengan kerugian dianggarkan AS$160,000 hingga AS$170,000. Penyerang membeli PToken, mengemukakan keputusan “YA” palsu yang tidak dicabar kepada UMA Optimistic Oracle, lalu menebus bayaran USDC daripada pasaran perlindungan Aave v2 dan Curve.
Kira kira 163,326 USDC.e dipindahkan keluar, dan dana itu dijambatankan keluar 13 minit selepas transaksi eksploit utama.