Cozy Finance drabbades den 7 september 2026 av sin andra exploit på Optimism på ungefär ett år. Uttaget omfattade cirka 163 326 USDC.e, värderat till ungefär 160 000–170 000 dollar, och tycks ha tömt nästan hela Cozys värde på Optimism.
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance utsattes för sin andra exploit på Optimism på ungefär ett år den 7 september 2026. Angriparen använde falska svar som inte bestriddes i UMA:s Optimistic Oracle för att utlösa ersättningar från Cozys skyddsmarknader för Aave v2 och Curve. Förlusten uppskattas till omkring 160 000–170 000 dollar – i praktiken nästan hela det rapporterade värdet i protokollets Optimism-distribution. 6
7
Den avgörande transaktionen genomfördes klockan 05.43 UTC den 7 september. Omkring 163 326 USDC.e flyttades i 63 tokenöverföringar, samtidigt som cirka 1,6 miljoner Cozy PToken (CPT) brändes. 7
Angriparen köpte först PTokens i skyddsmarknaderna för Aave v2 och Curve. Därefter lämnade personen in svaren ”JA” till UMA:s Optimistic Oracle. Svaren bestriddes inte. 6
En optimistisk oracle utgår från att ett inlämnat påstående gäller om ingen invänder under den angivna tidsperioden. I detta fall kontrollerade Cozys utlösningsprocess inte självständigt att den påstådda händelsen – ett fel eller angrepp mot Aave eller Curve – faktiskt hade inträffat. Rätten till utbetalning var dessutom inte bunden till en ögonblicksbild av vilka som ägde PTokens före förslaget. När marknaderna markerades som utlösta kunde angriparen lösa in sina PTokens mot USDC. 6
Uppgifterna om förlustens storlek skiljer sig därför något: en säkerhetsbedömning anger omkring 160 000 dollar, medan transaktionsbaserad rapportering pekar på cirka 170 000 dollar eller 163 326 USDC.e. Det rör sig dock om samma händelse. 6
7
Attackkontraktet distribuerades den 2 september, fem dagar före exploiten. Angriparens plånbok fick inledningsvis finansiering från en Relay-solver. 7
Klockan 05.56 UTC, bara 13 minuter efter uttaget, godkände angriparen tokenen och bryggade medlen ut. Det skedde innan Blockaids offentliga varning. Vid rapporteringstillfället syntes inga ytterligare rörelser från plånboken. 7
Händelsen visar varför återvinning ofta är svår även när transaktionerna är offentliga. Medel kan följas på blockkedjan, men snabb routing mellan kedjor kan föra dem utom räckhåll för protokollets akuta åtgärder. I Optimisms arkitektur är OptimismPortal det grundläggande gränssnittet för insättningar och uttag, medan tokenbryggor ligger ovanpå lagret för meddelanden mellan kedjor. 2
Cozy hade redan förlorat cirka 427 000 dollar på Optimism i augusti 2025. 7
Den incidenten berodde på kod för uttag som inte kontrollerade identiteten på den part som slutförde en inlösen. 7
Angreppen var alltså tekniskt olika. Exploiten 2025 handlade om behörighetskontroll vid uttag, medan den nya attacken rörde oracle-svar, utlösning av ersättningskrav och utformningen av utbetalningar. Tillsammans visar de att en fix av en enskild kontraktsbrist inte eliminerar riskerna i den omgivande logiken för avveckling, oracles och inlösen. 6
7
Vid tillfället uppgavs Cozy ha omkring 1,3 miljoner dollar i totalt låst värde, TVL, över hela protokollet och cirka 172 000 dollar på Optimism. Uttaget i september tycks därmed ha svept med sig i stort sett hela Optimism-distributionen. 7
Cozy driver skyddsmarknader där användare kan köpa skydd mot fel i andra DeFi-protokoll. Därför är tillförlitlig händelsebedömning och korrekta ersättningsutbetalningar inte sidofunktioner, utan själva kärnan i säkerhetsmodellen. 7
Den centrala lärdomen är att DeFi-produkter som marknadsförs som försäkring eller skydd måste säkra hela ersättningskedjan: verifiering av verkliga händelser, övervakning av invändningar, ögonblicksbilder av innehavare, behörighetskontroll vid inlösen, nödstopp och en övad plan för snabba utflöden mellan kedjor.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cozy Finance drabbades den 7 september 2026 av sin andra exploit på Optimism på ungefär ett år.
Cozy Finance drabbades den 7 september 2026 av sin andra exploit på Optimism på ungefär ett år. Uttaget omfattade cirka 163 326 USDC.e, värderat till ungefär 160 000–170 000 dollar, och tycks ha tömt nästan hela Cozys värde på Optimism.
Angriparen hade förberett ett kontrakt fem dagar tidigare och bryggade ut medlen 13 minuter efter uttaget, innan den offentliga varningen från Blockaid.