Cozy Finance, 7 Eylül 2026’da Optimism’de yaklaşık bir yıl içindeki ikinci saldırısını yaşadı; kayıp 160 bin ila 170 bin dolar arasında bildirildi. Saldırgan, Aave v2 ve Curve koruma piyasalarındaki PTokens’ları kullanıp UMA Optimistic Oracle’a itiraz edilmeyen yanlış “EVET” yanıtları sundu.
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance, 7 Eylül 2026’da Optimism ağında yaklaşık bir yıl içindeki ikinci istismarı yaşadı. Saldırgan, UMA Optimistic Oracle’daki itiraz mekanizmasından geçmeyen yanlış sonuçları kullanarak Cozy’nin Aave v2 ve Curve koruma piyasalarından ödeme aldı. Kayıp farklı hesaplamalarda yaklaşık 160 bin ila 170 bin dolar olarak verildi; bu tutar, protokolün Optimism’deki bildirilen değerinin neredeyse tamamına karşılık geliyor. 6
7
Saldırının belirleyici işlemi 7 Eylül’de saat 05.43 UTC’de yapıldı. İşlemde 63 token transferiyle yaklaşık 163.326 USDC.e çıkarıldı ve yaklaşık 1,6 milyon Cozy PToken (CPT) yakıldı. 7
Saldırgan önce Aave v2 ve Curve koruma piyasalarından PToken edindi. Ardından UMA Optimistic Oracle’a “EVET” yönünde, itiraz edilmeyen yanlış yanıtlar gönderdi. 6
Sorunun merkezinde, Cozy’nin tetikleme sürecinin kapsama konu Aave ya da Curve olayının gerçekten yaşanıp yaşanmadığını bağımsız olarak doğrulamaması vardı. Ayrıca ödeme hakkı, tekliften önceki token sahiplerinin anlık görüntüsüne bağlanmamıştı. Piyasalar tetiklenmiş olarak işaretlenince saldırgan PToken’larını yakıp karşılığında USDC aldı. 6
Kayıp rakamındaki fark, aynı olaya ilişkin farklı değerleme yöntemlerinden kaynaklanıyor: güvenlik analizlerinde yaklaşık 160 bin dolar, işlem verilerinde ise 163.326 USDC.e ya da yaklaşık 170 bin dolar bildirildi. 6
7
Saldırıda kullanılan kontratın olaydan beş gün önce, 2 Eylül’de dağıtıma açıldığı bildirildi. Saldırganın cüzdanına ilk fonlama da bir Relay çözücüsünden geldi. 7
Saat 05.56 UTC’de, yani boşaltma işleminden yalnızca 13 dakika sonra saldırgan token için onay verdi ve fonları bir köprü üzerinden ağ dışına taşıdı. Bu adımın, Blockaid’in kamuya açık uyarısından önce atıldığı aktarıldı. O aşamada cüzdanda daha sonraki hareket görülmediği belirtildi. 7
Bu hız, çalınan varlıkların geri alınmasının neden zor olduğunu ortaya koyuyor. Zincir üstü hareketler görünür olsa da fonlar köprüler üzerinden başka ağlara hızla taşınabiliyor. Böyle bir durumda protokoller, köprü operatörleri, borsalar, zincir analiz şirketleri ve kolluk kuvvetleri arasında koordinasyon gerekebiliyor; iz sürmek, fonları dondurmak veya geri getirmek anlamına gelmiyor. 2
7
Cozy Finance, Optimism’de Ağustos 2025’te de yaklaşık 427 bin dolar kaybetmişti. 7
Önceki saldırı, bir itfa işlemini tamamlayan tarafın kimliğini doğrulamayan para çekme kodundaki açıktan kaynaklanmıştı. 7
İki olayın teknik sebebi aynı değildi: 2025’teki vaka para çekme yetkilendirmesiyle ilgiliydi; 2026’daki olay ise oracle/hasar tetikleme ve ödeme tasarımındaki zafiyetle bağlantılıydı. Buna rağmen ikisi birlikte, tek bir akıllı sözleşme hatasının giderilmesinin oracle, mutabakat ve itfa katmanlarındaki diğer riskleri ortadan kaldırmadığını gösteriyor. 6
7
O sırada Cozy’nin protokol genelindeki kilitli toplam değerinin (TVL) yaklaşık 1,3 milyon dolar, Optimism tarafındaki değerinin ise yaklaşık 172 bin dolar olduğu bildirildi. Bu nedenle eylül ayındaki çekim, Optimism’deki varlıkların neredeyse tamamının boşaltıldığına işaret ediyor. 7
Cozy, kullanıcıların diğer DeFi protokollerindeki hack, teminat sabitinin bozulması veya benzeri olaylara karşı koruma satın almasına imkân veren koruma piyasaları işletiyor. Bu modelde olayın doğru biçimde tespit edilmesi ve ödemenin doğru hak sahiplerine yapılması, ürünün güvenlik mimarisinin temel parçası. 7
Mevcut bilgilerde Cozy’nin fonları geri aldığına ilişkin bir kanıt bulunmuyor. Olayın ana dersi şu: DeFi’de “sigorta” ya da koruma ürünü sunan sistemlerin yalnızca akıllı sözleşmelerini değil, hasar sürecinin tamamını güvenceye alması gerekir. Buna gerçek olayın doğrulanması, itirazların izlenmesi, token sahipliği anlık görüntüleri, itfa yetkilendirmesi, acil durdurma mekanizmaları ve hızlı zincirler arası çıkışlara karşı önceden test edilmiş müdahale planları dahildir.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Cozy Finance, 7 Eylül 2026’da Optimism’de yaklaşık bir yıl içindeki ikinci saldırısını yaşadı; kayıp 160 bin ila 170 bin dolar arasında bildirildi.
Cozy Finance, 7 Eylül 2026’da Optimism’de yaklaşık bir yıl içindeki ikinci saldırısını yaşadı; kayıp 160 bin ila 170 bin dolar arasında bildirildi. Saldırgan, Aave v2 ve Curve koruma piyasalarındaki PTokens’ları kullanıp UMA Optimistic Oracle’a itiraz edilmeyen yanlış “EVET” yanıtları sundu.
İşlemden 13 dakika sonra fonların köprü yoluyla ağ dışına taşınması, zincirler arası transferlerin müdahale ve kurtarma süreçlerini ne kadar zorlaştırdığını gösterdi.