7 вересня 2026 року Cozy Finance втратив приблизно $160–170 тис. на Optimism — майже всю вартість, що, за повідомленнями, була розгорнута протоколом у цій мережі.
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance 7 вересня 2026 року пережив другу атаку на мережі Optimism приблизно за рік. За оцінками в різних звітах, з протоколу вивели близько $160–170 тис. — практично весь обсяг коштів, який на той момент пов’язували з його розгортанням в Optimism. 6
7
Cozy створює так звані ринки захисту: користувачі можуть купувати покриття на випадок проблем у певних DeFi-протоколах. У цій моделі критично важливо правильно визначити, чи сталася подія, за якою має бути виплата.
За даними розборів інциденту, зловмисник спочатку придбав PTokens у ринках захисту для Aave v2 і Curve. Далі він подав до UMA Optimistic Oracle відповіді «YES», які підтверджували настання подій для виплат. Ніхто не оскаржив ці твердження у відведений строк. 6
Проблема полягала в тому, що механізм запуску виплат Cozy не здійснював окремої перевірки, чи справді сталася покрита інцидентом аварія Aave або Curve. Водночас право на виплату за PToken не було прив’язане до знімка власників токенів, зробленого до подання пропозиції в оракул. Після переходу ринків у стан TRIGGERED атакувальник спалив PTokens і забрав USDC. 6
Основна транзакція відбулася о 05:43 UTC 7 вересня. У ній було переміщено близько 163 326 USDC.e у межах 63 переказів, а також спалено приблизно 1,6 млн Cozy PToken (CPT). 7
Різниця між оцінками збитку не означає різних атак: одні джерела оцінюють втрати приблизно у $160 тис., інші — приблизно у $170 тис., спираючись на рух 163 326 USDC.e. 6
7
Контракт для атаки було розгорнуто 2 вересня, тобто за п’ять днів до експлойту. Початкове фінансування гаманця атакувальника, за повідомленнями, надійшло від Relay solver. 7
О 05:56 UTC, через 13 хвилин після виведення коштів, зловмисник схвалив операцію з токеном і переправив активи через міст — ще до появи публічного попередження від Blockaid. На момент повідомлень про інцидент подальших рухів із цього гаманця не фіксували. 7
Саме така швидкість ускладнює повернення активів. Рух коштів у блокчейні можна відстежити, але після переказу між мережами протокол уже не має простого механізму екстрено їх заблокувати чи повернути.
У серпні 2025 року Cozy вже втратив на Optimism близько $427 тис. Тодішня вразливість була пов’язана з кодом виведення: він не перевіряв, чи саме належна сторона завершує погашення. 7
Атаки мають різну технічну природу:
Проте спільний висновок очевидний: виправлення однієї помилки в смартконтракті не усуває ризики в суміжній логіці — оракулах, розрахунках, викупі токенів та міжмережевих переказах.
На час атаки сумарний TVL Cozy оцінювали приблизно у $1,3 млн, з яких близько $172 тис. припадало на Optimism. Отже, вересневий інцидент, імовірно, зачепив майже весь капітал протоколу в цій мережі. 7
Для великого крипторинку ця сума може виглядати невеликою, але для постачальників ліквідності та користувачів сервісу захисту вона є суттєвою. Особливо з огляду на те, що призначення Cozy — саме пом’якшувати наслідки збоїв і атак у DeFi.
Ризик оракула — це ризик усього застосунку. Optimistic Oracle розрахований на механізм оскарження: твердження вважається дійсним, якщо його вчасно не заперечили. Для автоматичних виплат значної вартості цього недостатньо, якщо інтегрований протокол не має незалежної перевірки, стимулів для оскарження та додаткових запобіжників. Йдеться не про те, що оракул сам по собі «визначає істину», а про помилку в дизайні всієї зв’язаної системи. 6
Компонованість збільшує площу атаки. В одному ланцюжку тут поєдналися ринок токенів захисту, визначення події через UMA, логіка Cozy для активації виплат, правила погашення та міст для виведення активів. Кожен компонент окремо може працювати за задумом, але їхня комбінація створила шлях для вилучення коштів. 6
7
Невеликий TVL не є захистом. Відносно скромний розмір депозитів не зменшує мотивації атакувальника, якщо можна забрати майже весь баланс конкретного розгортання протоколу. 7
Повернення коштів не гарантоване. У доступних матеріалах немає підтвердження, що Cozy повернув активи. Відстеження транзакцій може допомогти встановити маршрут коштів, але для заморожування або повернення потрібна координація між протоколами, операторами мостів, біржами, аналітичними компаніями та правоохоронними органами. 7
Ключовий урок для DeFi-продуктів «страхування» або захисту: безпеку слід проєктувати для всього циклу виплати — від достовірної перевірки події та моніторингу спорів до знімків власників, авторизації погашення, аварійного призупинення операцій і відпрацьованого плану реагування на швидке виведення активів між мережами.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
7 вересня 2026 року Cozy Finance втратив приблизно $160–170 тис. на Optimism — майже всю вартість, що, за повідомленнями, була розгорнута протоколом у цій мережі.
7 вересня 2026 року Cozy Finance втратив приблизно $160–170 тис. на Optimism — майже всю вартість, що, за повідомленнями, була розгорнута протоколом у цій мережі. Атакувальник придбав токени захисту, подав неправдиві відповіді «YES» до UMA Optimistic Oracle і, не дочекавшись оскарження, активував виплати в USDC.
Контракт атаки розгорнули за п’ять днів до інциденту, а кошти переправили через міст через 13 хвилин після основної транзакції.