O ataque de 7 de setembro de 2026 drenou cerca de US$ 160 mil a US$ 170 mil da implantação da Cozy Finance na Optimism. O invasor comprou PTokens, enviou respostas “SIM” falsas e não contestadas ao oráculo otimista da UMA e resgatou USDC após os mercados serem acionados.
Publicado porEditado com GPT-5.6 TerraImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
A Cozy Finance sofreu seu segundo exploit na rede Optimism em aproximadamente um ano em 7 de setembro de 2026. O invasor explorou a liquidação de mercados de proteção da plataforma: respostas falsas, que não foram contestadas, no Optimistic Oracle da UMA acabaram acionando pagamentos indevidos ligados aos mercados de Aave v2 e Curve. A perda foi estimada entre US$ 160 mil e US$ 170 mil, valor que aparentemente representava quase toda a operação da Cozy na Optimism. 6
7
A transação decisiva ocorreu às 05h43 UTC de 7 de setembro. Ela retirou aproximadamente 163.326 USDC.e em 63 transferências de tokens e queimou cerca de 1,6 milhão de Cozy PToken (CPT). 7
Segundo os relatos sobre o incidente, o atacante primeiro adquiriu PTokens dos mercados de proteção de Aave v2 e Curve. Em seguida, submeteu respostas “SIM” ao Optimistic Oracle da UMA, sem que elas fossem contestadas dentro do mecanismo previsto. 6
9
O problema estava na integração e no desenho dos pagamentos: o processo de acionamento da Cozy não verificava de forma independente se a falha coberta em Aave ou Curve havia realmente acontecido. Além disso, o direito ao pagamento não dependia de um retrato dos detentores de PTokens anterior à proposta. Quando os mercados passaram ao estado de acionados, o invasor queimou os tokens e resgatou USDC. 9
A diferença entre as estimativas — cerca de US$ 160 mil em análises de segurança e aproximadamente US$ 170 mil, ou 163.326 USDC.e, em registros baseados na transação — parece refletir métodos distintos de avaliação do mesmo evento. 6
7
O contrato usado no ataque foi implantado em 2 de setembro, cinco dias antes da exploração. A carteira do atacante recebeu inicialmente recursos de um solver da Relay, segundo os rastros citados nos relatórios. 7
Às 05h56 UTC, somente 13 minutos após a drenagem, o invasor aprovou o token e enviou os recursos para fora por uma ponte entre redes — antes do alerta público da empresa de segurança Blockaid. Naquele momento, os relatos indicavam que não havia novos movimentos na carteira. 7
A rapidez ajuda a explicar por que recuperar ativos roubados em DeFi é tão difícil. As movimentações na blockchain podem ser rastreadas, mas a transferência para outra rede reduz drasticamente o tempo disponível para uma resposta emergencial e para tentativas de bloqueio em serviços posteriores.
A Cozy já havia perdido cerca de US$ 427 mil na Optimism em agosto de 2025. 7
Naquele caso, a vulnerabilidade estava no código de saque: ele não conferia a identidade da parte que concluía um resgate. 7
Os dois episódios são tecnicamente diferentes. O de 2025 envolveu uma falha de autorização de retirada; o de 2026 combinou o acionamento de sinistros por oráculo com regras de pagamento. Ainda assim, a sequência mostra que corrigir um defeito isolado não elimina riscos nas demais etapas — como liquidação, validação de eventos e resgate de ativos. 6
7
Na época, a Cozy teria aproximadamente US$ 1,3 milhão em valor total bloqueado (TVL) no protocolo e cerca de US$ 172 mil na Optimism. Com isso, a drenagem de setembro aparentemente consumiu praticamente todo o valor alocado na rede. 7
A Cozy opera mercados de proteção voltados a cobrir falhas em protocolos de finanças descentralizadas. Por isso, a confiabilidade da resolução dos eventos e do pagamento de indenizações não é um detalhe operacional: é parte central do produto.
Não há, no material disponível, indicação de que a Cozy tenha recuperado os fundos. A lição para produtos de “seguro” ou proteção em DeFi é que todo o ciclo de sinistro precisa ser protegido: verificação real do evento, monitoramento de contestações, snapshots de titulares, autorização de resgates, mecanismos de interrupção e um plano de resposta preparado para saídas rápidas entre redes. 6
7
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
O ataque de 7 de setembro de 2026 drenou cerca de US$ 160 mil a US$ 170 mil da implantação da Cozy Finance na Optimism.
O ataque de 7 de setembro de 2026 drenou cerca de US$ 160 mil a US$ 170 mil da implantação da Cozy Finance na Optimism. O invasor comprou PTokens, enviou respostas “SIM” falsas e não contestadas ao oráculo otimista da UMA e resgatou USDC após os mercados serem acionados.
Os recursos foram enviados para uma ponte 13 minutos após a transação principal, dificultando uma eventual recuperação.