Cozy Finance ble angrepet på Optimism 7. september 2026, og tapet er anslått til rundt 160.000–170.000 dollar. Angriperen fikk falske «JA» svar gjennom UMA Optimistic Oracle uten at de ble bestridt, og utløste dermed utbetalinger fra beskyttelsesmarkeder.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance ble rammet av sitt andre angrep på Optimism på om lag ett år 7. september 2026. Angriperen utnyttet falske, ubestridte avgjørelser i UMA Optimistic Oracle til å utløse utbetalinger fra Cozys beskyttelsesmarkeder for Aave v2 og Curve. Tapet er anslått til rundt 160.000–170.000 dollar – tilsynelatende nesten hele verdien som var låst på protokollens Optimism-distribusjon. 6
7
Den avgjørende transaksjonen skjedde kl. 05.43 UTC 7. september. Den flyttet rundt 163.326 USDC.e gjennom 63 tokenoverføringer og brente om lag 1,6 millioner Cozy PToken (CPT). 7
Først skaffet angriperen seg PTokens i beskyttelsesmarkedene for Aave v2 og Curve. Deretter ble det sendt inn «JA»-svar til UMA Optimistic Oracle, uten at svarene ble bestridt. 6
En optimistic oracle bygger på at påstander kan bli utfordret innen en frist. Her ble det ikke gjort en uavhengig kontroll av om den dekkede Aave- eller Curve-hendelsen faktisk hadde skjedd. I tillegg var ikke retten til utbetaling knyttet til et øyeblikksbilde av hvem som eide tokenene før forslaget ble lagt frem. Da markedene ble markert som utløst, kunne angriperen løse inn PTokens mot USDC. 6
Ulike rapporter oppgir derfor litt forskjellige tapstall: rundt 160.000 dollar i ett sikkerhetsestimat, mot rundt 170.000 dollar eller 163.326 USDC.e i transaksjonsbasert rapportering. Begge beskriver samme hendelse. 6
7
Angrepskontrakten ble distribuert 2. september, fem dager før uttaket. Angriperens lommebok hadde først mottatt midler fra en Relay-solver, ifølge rapporteringen. 7
Kl. 05.56 UTC – bare 13 minutter etter at midlene ble tappet – godkjente angriperen tokenet og sendte pengene ut via en krysskjedebro, før den offentlige varslingen fra sikkerhetsselskapet Blockaid. På rapporteringstidspunktet hadde lommeboken ikke vist ytterligere bevegelser. 7
Hastigheten illustrerer et grunnproblem ved DeFi-hendelser: Overføringer på blokkjeden er synlige, men verdier kan raskt flyttes til en annen kjede. Det gjør sporing mulig, men ikke nødvendigvis frys eller tilbakeføring av midlene.
Cozy hadde allerede mistet om lag 427.000 dollar i et angrep på Optimism i august 2025. 7
Det tidligere angrepet skyldtes uttakskode som ikke kontrollerte identiteten til parten som fullførte en innløsning. 7 De to hendelsene var dermed teknisk forskjellige: I 2025 var problemet autorisasjonen ved uttak, mens 2026-angrepet handlet om oracle-baserte krav, utløsningslogikk og utformingen av utbetalingene.
6
7
Fellesnevneren er likevel viktig: En rettelse i én smartkontrakt fjerner ikke nødvendigvis risikoen i tilgrensende logikk for oppgjør, orakler og innløsning.
Cozy skal på tidspunktet ha hatt omtrent 1,3 millioner dollar i total verdi låst i protokollen, hvorav rundt 172.000 dollar på Optimism. September-angrepet ser dermed ut til å ha tømt nesten hele Optimism-distribusjonen. 7
Cozy driver beskyttelsesmarkeder der brukere kan kjøpe dekning mot feil og uønskede hendelser i andre DeFi-protokoller. Derfor er troverdig hendelsesavgjørelse og sikre utbetalinger helt sentrale deler av sikkerhetsmodellen – ikke bare støttefunksjoner. 7
Den viktigste lærdommen er at DeFi-produkter som markedsføres som forsikring eller beskyttelse, må sikre hele kravsprosessen: reell verifisering av hendelser, aktiv overvåking av innsigelsesfrister, eier-øyeblikksbilder, kontroll av innløsningsrett, nødstopper og en innøvd plan for raske uttak på tvers av kjeder.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cozy Finance ble angrepet på Optimism 7. september 2026, og tapet er anslått til rundt 160.000–170.000 dollar.
Cozy Finance ble angrepet på Optimism 7. september 2026, og tapet er anslått til rundt 160.000–170.000 dollar. Angriperen fikk falske «JA» svar gjennom UMA Optimistic Oracle uten at de ble bestridt, og utløste dermed utbetalinger fra beskyttelsesmarkeder.
Midler ble sendt videre via en bro bare 13 minutter etter uttaket, noe som kompliserer muligheten for stans og tilbakeføring.