Cozy Finance werd op 7 september 2026 voor de tweede keer in ongeveer een jaar tijd getroffen op Optimism. De aanvaller kocht eerst beschermingstokens, diende vervolgens onjuiste maar onbetwiste ‘YES’ antwoorden in bij UMA’s Optimistic Oracle en wisselde de tokens na een uitgekeerde trigger in voor USDC.
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance is op 7 september 2026 voor de tweede keer in ongeveer een jaar tijd aangevallen op het Optimism-netwerk. De aanvaller misbruikte onjuiste, niet-betwiste uitkomsten van UMA’s Optimistic Oracle om uitbetalingen te krijgen uit de beschermingsmarkten van Cozy voor Aave v2 en Curve. De buit wordt geschat op ongeveer $160.000 tot $170.000 — nagenoeg de volledige waarde die destijds op Cozy’s Optimism-implementatie stond. 6
7
De cruciale exploitatietransactie vond plaats op 7 september om 05.43 uur UTC. Daarbij werd circa 163.326 USDC.e verplaatst via 63 tokentransfers en werd ongeveer 1,6 miljoen Cozy PToken (CPT) verbrand. 7
De aanvaller verwierf eerst PTokens in de beschermingsmarkten voor Aave v2 en Curve. Daarna werden bij UMA’s Optimistic Oracle ‘YES’-antwoorden ingediend die niet werden aangevochten. 6
Het probleem zat in de koppeling tussen de orakeluitkomst en Cozy’s uitbetalingslogica. Het triggerproces controleerde niet zelfstandig of de gedekte storing bij Aave of Curve daadwerkelijk had plaatsgevonden. Ook was het recht op uitbetaling niet gekoppeld aan een momentopname van tokenhouders van vóór het voorstel. Nadat de markten als geactiveerd waren gemarkeerd, kon de aanvaller de PTokens inwisselen voor USDC. 6
De schattingen verschillen daarom licht: sommige analyses noemen ongeveer $160.000, terwijl transactiegegevens uitkomen op circa $170.000 of 163.326 USDC.e. Het gaat om dezelfde aanval. 6
7
Het aanvalcontract was al op 2 september geïmplementeerd, vijf dagen vóór de exploit. De aanvallerswallet kreeg de eerste middelen volgens de berichtgeving van een Relay-solver. 7
Om 05.56 uur UTC, slechts dertien minuten na de drain, keurde de aanvaller een token goed en bracht de opbrengst via een bridge naar buiten. Dat gebeurde nog vóór de openbare waarschuwing van beveiligingsbedrijf Blockaid. Op dat moment was er volgens de meldingen geen verdere beweging zichtbaar vanuit de wallet. 7
Die snelheid maakt herstel bijzonder lastig. Transacties op de blockchain zijn openbaar te volgen, maar zodra activa naar een andere keten worden gebracht, kan een protocol ze niet simpelweg terughalen of blokkeren. Voor het daadwerkelijk bevriezen of terugkrijgen van middelen is vaak samenwerking nodig tussen protocollen, bridge-operators, beurzen, blockchain-analisten en opsporingsinstanties. 7
Cozy had op Optimism al ongeveer $427.000 verloren bij een incident in augustus 2025. 7
Die eerdere aanval had een andere technische oorzaak: de opnamecode controleerde niet goed welke partij een inlossing afrondde. De aanval van 2026 draaide juist om orakeluitkomsten, het activeren van claims en de inrichting van uitbetalingen. 6
7
De twee incidenten tonen wel hetzelfde bredere risico: een reparatie van één kwetsbaar contractonderdeel neemt niet automatisch de risico’s weg in de omliggende logica voor orakels, afwikkeling en inlossing.
Cozy had volgens de berichtgeving destijds ongeveer $1,3 miljoen aan totale vergrendelde waarde (TVL) binnen het protocol, waarvan circa $172.000 op Optimism stond. De drain van september lijkt daarmee vrijwel de hele Optimism-implementatie te hebben leeggehaald. 7
Cozy biedt markten waarmee gebruikers zich kunnen indekken tegen problemen bij andere DeFi-protocollen. Juist daarom zijn betrouwbare gebeurtenisvaststelling en veilige claimuitbetalingen geen bijkomstigheid, maar de kern van het product.
De belangrijkste les: een DeFi-product dat bescherming of ‘verzekering’ biedt, moet de volledige claimketen beveiligen. Daaronder vallen onafhankelijke verificatie van gebeurtenissen, actieve bewaking van betwistingen, snapshots van rechthebbenden, correcte autorisatie bij inlossingen, noodstops en een getest draaiboek voor snelle cross-chain-afvoer.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cozy Finance werd op 7 september 2026 voor de tweede keer in ongeveer een jaar tijd getroffen op Optimism.
Cozy Finance werd op 7 september 2026 voor de tweede keer in ongeveer een jaar tijd getroffen op Optimism. De aanvaller kocht eerst beschermingstokens, diende vervolgens onjuiste maar onbetwiste ‘YES’ antwoorden in bij UMA’s Optimistic Oracle en wisselde de tokens na een uitgekeerde trigger in voor USDC.
Dertien minuten na de drain werden de middelen via een bridge afgevoerd. Het incident onderstreept dat de veiligheid van DeFi bescherming afhangt van de hele keten: gebeurtenisvalidatie, bezwaarprocedures, uitbetaling...