2026年9月7日,Cozy Finance在Optimism上遭遇约一年内第二次攻击,损失约16万至17万美元,几乎相当于其在该网络部署的全部价值。[6][7] 攻击者购入Aave v2与Curve保护市场的PToken后,提交未经质疑的UMA Optimistic Oracle“YES”结论,进而触发赔付。[6] 关键交易发生后仅13分钟,攻击者便将所得资金跨链转出;公开材料未显示Cozy已追回资产。[7]
发布者使用 GPT-5.6 Terra 编辑图片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance于2026年9月7日在Optimism网络遭遇约一年内第二次攻击。攻击者借由UMA Optimistic Oracle(乐观预言机)中未经争议的虚假结论,触发Cozy旗下Aave v2和Curve保护市场的赔付,转走约16万至17万美元——按报道,这几乎是该协议Optimism部署中全部的价值。6
7
这里的关键不只是“预言机给出了错误答案”。乐观预言机依赖挑战机制:提出的结果若在规定时间内无人提出异议,便可被视为通过。对于会自动释放高额赔付款的场景,如果协议没有额外的真实性验证、足够的挑战激励和赔付保护措施,未经挑战的虚假提案就可能成为可套利的入口。6
Cozy此前已于2025年8月在Optimism损失约42.7万美元。7
两起攻击在技术原因上并不相同。前者是提款授权验证缺陷,后者是事件认定、理赔触发和赎回规则之间形成的漏洞。但它们共同表明,修复单一智能合约缺陷,并不意味着结算、预言机和赎回等相邻环节的风险也随之消失。6
7
报道显示,事发时Cozy全协议总锁仓价值(TVL)约为130万美元,其中Optimism网络约有17.2万美元。因此,9月这次攻击看似金额不及大型加密货币黑客事件,却可能已抽走Cozy在Optimism上的几乎全部资金。7
Cozy运营的是保护市场,目标是让用户针对其他DeFi协议故障获得保障。也正因如此,事件是否真实发生、理赔是否应触发以及谁有资格获得赔付,并非边缘功能,而是其安全模型的核心。7
所谓DeFi“保险”或保护产品,不能只关注合约是否能执行赔付,还必须保护完整的理赔生命周期:真实事件核验、争议期监控、持有人快照、赎回授权、熔断机制,以及针对快速跨链退出的预案和演练。Cozy此次事件的教训在于,真正需要防护的并非某一个合约,而是从事件判定到资金结算的整条链路。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026年9月7日,Cozy Finance在Optimism上遭遇约一年内第二次攻击,损失约16万至17万美元,几乎相当于其在该网络部署的全部价值。[6][7]
2026年9月7日,Cozy Finance在Optimism上遭遇约一年内第二次攻击,损失约16万至17万美元,几乎相当于其在该网络部署的全部价值。[6][7] 攻击者购入Aave v2与Curve保护市场的PToken后,提交未经质疑的UMA Optimistic Oracle“YES”结论,进而触发赔付。[6]
关键交易发生后仅13分钟,攻击者便将所得资金跨链转出;公开材料未显示Cozy已追回资产。[7]