7 września 2026 r. z Cozy Finance na Optimism wypłynęło ok. Napastnik kupił tokeny ochronne, zgłosił fałszywe odpowiedzi „TAK” w UMA Optimistic Oracle i odebrał USDC po uruchomieniu rynków wypłat.
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance padło ofiarą drugiego exploitu na sieci Optimism w ciągu około roku. 7 września 2026 r. napastnik wykorzystał fałszywe, niezakwestionowane rozstrzygnięcia w UMA Optimistic Oracle, aby uruchomić wypłaty z rynków ochrony Aave v2 i Curve. Straty szacowano na około 160–170 tys. USD — niemal całą wartość zgłaszaną dla wdrożenia Cozy na Optimism. 6
7
Kluczowa transakcja została wykonana 7 września o godz. 05:43 UTC. Obejmowała około 163 326 USDC.e rozdzielonych w 63 transferach tokenów oraz spalenie blisko 1,6 mln Cozy PToken (CPT). 7
Mechanizm ataku wyglądał następująco:
Różnice w podawanej kwocie wynikają ze sposobu wyceny: część zestawień bezpieczeństwa mówi o około 160 tys. USD, natomiast raporty oparte na danych transakcyjnych wskazują około 170 tys. USD, czyli 163 326 USDC.e. Opisują jednak to samo zdarzenie. 6
7
Kontrakt użyty w ataku został wdrożony 2 września, pięć dni przed exploitem. Portfel napastnika otrzymał początkowe środki od solvera Relay. 7
O godz. 05:56 UTC — zaledwie 13 minut po opróżnieniu protokołu — atakujący zatwierdził token i przeniósł środki przez most, zanim Blockaid opublikował publiczne ostrzeżenie. Według dostępnych wtedy doniesień portfel nie wykazał później kolejnych ruchów. 7
Szybki transfer między sieciami istotnie utrudnia odzyskanie aktywów. Transakcje on-chain są publiczne i można je śledzić, lecz środki mogą błyskawicznie opuścić bezpośredni zasięg reakcji awaryjnej protokołu. W architekturze Optimism niskopoziomowym interfejsem wpłat i wypłat jest OptimismPortal, a mosty tokenowe działają wyżej, nad warstwą komunikacji między łańcuchami. 2
Cozy straciło już na Optimism około 427 tys. USD w sierpniu 2025 r. Tamten exploit wynikał z kodu wypłat, który nie sprawdzał tożsamości strony finalizującej wykup. 7
Oba incydenty były technicznie różne. Atak z 2025 r. dotyczył autoryzacji wypłaty, a wydarzenia z 2026 r. — projektu mechanizmu wyzwalania roszczeń przez oracle i zasad wypłaty. Wspólny wniosek jest jednak ważny: naprawienie pojedynczego błędu w kontrakcie nie usuwa ryzyka związanego z całą ścieżką rozliczenia, oracle i wykupu tokenów. 6
7
W chwili ataku Cozy miało według doniesień około 1,3 mln USD całkowitej wartości zablokowanej w protokole (TVL), z czego około 172 tys. USD przypadało na Optimism. Wrześniowy drain najpewniej objął więc praktycznie całą wartość wdrożenia w tej sieci. 7
Cozy prowadzi rynki ochrony, które mają zapewniać użytkownikom zabezpieczenie na wypadek problemów w innych protokołach DeFi. Dlatego wiarygodne rozstrzyganie zdarzeń i bezpieczny proces wypłaty odszkodowań nie są dodatkiem do produktu — stanowią jego podstawowy element. 7
Ryzyko oracle jest ryzykiem aplikacji. Optimistic oracle opiera się na modelu, w którym zgłoszenie może zostać podważone. Jeśli jednak fałszywa propozycja przejdzie bez sporu, a zintegrowany protokół nie ma niezależnej walidacji, właściwych zachęt do kwestionowania ani zabezpieczeń wypłat, automatyczne rozliczenie o dużej wartości może stać się podatne na atak. Problem dotyczył połączonego projektu systemu, a nie tezy, że samo oracle zawsze przesądza o rzeczywistości. 6
Kompozycyjność powiększa powierzchnię ataku. W tym przypadku połączono rynek tokenów ochronnych, rozstrzyganie zdarzeń przez UMA, logikę triggera Cozy, reguły wykupu oraz drogę wyjścia przez most. Każdy z tych elementów może być sensowny osobno, lecz ich zestawienie stworzyło ścieżkę do wyprowadzenia środków. 6
7
Niewielkie TVL nie jest marginesem bezpieczeństwa. Kwota była mała na tle największych włamań w branży kryptowalut, ale odpowiadała niemal całej wartości po stronie Optimism i nastąpiła po wcześniejszej stracie. Dla dostawców płynności oraz zaufania do protokołu ochronnego był to istotny cios. 7
W tym samym tygodniu sektor nadal odnotowywał kolejne incydenty: Notional Finance miało stracić około 1,73 mln USD w związku z podatnością dotyczącą przepełnienia liczb całkowitych. Odnotowano też stratę Full Sail szacowaną na około 91 tys. USD oraz sporną, deklarowaną jako „white hat”, ekstrakcję około 320 mln USD w bitcoinach z Liquid Network. 7
Dostępne materiały nie wskazują, by Cozy odzyskało środki. Śledzenie przepływów w blockchainie jest możliwe, ale zamrożenie lub zwrot aktywów wymaga zwykle szybkiej koordynacji między protokołami, operatorami mostów, giełdami, firmami analitycznymi i organami ścigania. Kolejne swapy, wykorzystanie narzędzi prywatności lub transfery między sieciami mogą dodatkowo utrudnić ten proces. 2
7
Najważniejsza lekcja dla projektów oferujących „ubezpieczenie” lub ochronę w DeFi jest taka, że zabezpieczony musi być cały cykl roszczenia: autentyczna weryfikacja zdarzenia, monitoring sporów, snapshot posiadaczy, autoryzacja wykupów, wyłączniki awaryjne oraz przećwiczony plan reakcji na szybkie transfery między łańcuchami.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
7 września 2026 r. z Cozy Finance na Optimism wypłynęło ok.
7 września 2026 r. z Cozy Finance na Optimism wypłynęło ok. Napastnik kupił tokeny ochronne, zgłosił fałszywe odpowiedzi „TAK” w UMA Optimistic Oracle i odebrał USDC po uruchomieniu rynków wypłat.
Kontrakt ataku wdrożono pięć dni wcześniej, a środki zostały wyprowadzone przez most już 13 minut po kluczowej transakcji.