2026 年 9 月 7 日,Cozy Finance 在 Optimism 上遭遇約一年內第二次攻擊,損失估計約 16 萬至 17 萬美元,幾乎等同其在該網路部署的全部價值。[6][7] 攻擊者買入 Aave v2 與 Curve 保護市場的 PToken,提交未遭挑戰的「YES」答案,使市場進入觸發狀態後兌領 USDC。[6] 主攻擊交易後僅 13 分鐘,攻擊者便將所得資金透過跨鏈橋轉出;目前提供的資料沒有顯示 Cozy 已成功追回資金。[7]
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in Cozy Finance’s second exploit on the Optimism network within roughly a year—including when and how the attack unfolded, the. Article summary: Cozy Finance suffered its second Optimism exploit in roughly a year on September 7, 2026.. Topic tags: general web, automation, workflow, code, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Cozy Finance 在 2026 年 9 月 7 日於 Optimism 網路遭遇約一年內第二次安全事件。攻擊者藉由讓 UMA 的 Optimistic Oracle(樂觀預言機)接受錯誤、但未被提出爭議的結果,從 Cozy 的 Aave v2 與 Curve 保護市場觸發賠付,轉走約 16 萬至 17 萬美元;這也幾乎耗盡該協議在 Optimism 上被報導的資產價值。6
7
Cozy 經營的是 DeFi「保護市場」:使用者可針對特定協議失敗等事件取得保障,若約定事件成立,持有的保護代幣可依規則換取賠付。因此,事件是否真的發生、以及誰有資格領取賠款,都是系統安全的核心。
這次攻擊中,攻擊者先取得 Aave v2 與 Curve 保護市場的 PToken,接著向 UMA Optimistic Oracle 提交「YES」答案,而且答案在爭議期間內沒有遭人挑戰。6 Cozy 的觸發流程並未獨立驗證所承保的 Aave 或 Curve 事件是否確實發生;同時,賠付資格也沒有綁定在提案前的持有人快照。市場被標記為已觸發後,攻擊者便銷毀 PToken、換取 USDC。
6
鏈上交易資料顯示,關鍵交易發生在 9 月 7 日 05:43 UTC,透過 63 筆代幣轉移移出約 163,326 枚 USDC.e,並銷毀約 160 萬枚 Cozy PToken(CPT)。7
不同報告的損失估值略有差異:有安全事件統計估為約 16 萬美元,依交易數據則約為 17 萬美元或 163,326 USDC.e;兩者指向的是同一宗事件。6
7
攻擊合約早在 9 月 2 日部署,比正式攻擊早了 5 天;報導亦指出,攻擊者錢包最初從一個 Relay solver 收到資金。7
在資金被抽走後 13 分鐘、即 05:56 UTC,攻擊者完成代幣授權並把所得資產經跨鏈橋轉出,時間點早於 Blockaid 的公開警示。當時報導稱,該錢包其後尚未出現新的資金移動。7
這正是鏈上事件追償的現實難題:交易雖公開可追蹤,但一旦資產迅速跨鏈,協議方的緊急應對窗口會大幅縮短。即使能辨識資金流向,要凍結或返還資產,仍可能需要橋接服務、交易所、鏈上分析公司與執法機關之間協調。7
Cozy 在 2025 年 8 月已於 Optimism 損失約 42.7 萬美元。7 當時問題出在提款程式碼未驗證實際完成贖回者的身分。
7
兩次事件並非同一類技術漏洞:
這個差異尤其重要。修補單一智慧合約缺陷,不代表整個產品流程已安全;結算機制、預言機整合、贖回規則與資產退出途徑,都可能形成新的可利用鏈條。
事發時,Cozy 全協議的總鎖定價值(TVL)據報約為 130 萬美元,其中 Optimism 部署約有 17.2 萬美元。7 因此,這次約 16 萬至 17 萬美元的損失,看來已掃走該網路部署幾乎全部的價值。
7
以美元金額看,事件規模或許小於大型加密貨幣駭客案;但對提供流動性、承擔保護市場風險的參與者而言,損失並不小。更關鍵的是,Cozy 的產品本身就是為 DeFi 故障提供保護,理賠判定與支付機制一旦失靈,直接衝擊其產品可信度。
預言機風險,也是應用程式風險。
樂觀預言機依靠「先提出結果、等待他人挑戰」的設計運作。若高額自動賠付可以在錯誤提案未被挑戰時直接執行,而整合它的協議又缺乏獨立驗證、適當的挑戰誘因或賠付防護,風險就會落在整個應用設計上。這不等於預言機單獨決定現實真相,而是整合流程未能阻止錯誤結果轉化為真實資金損失。6
可組合性擴大攻擊面。
這次路徑串起了保護代幣市場、UMA 事件判定、Cozy 的觸發邏輯、贖回規則與跨鏈退出。每個元件單獨看或許各有合理用途,但組合起來卻形成可被提取資金的通道。6
7
TVL 較小,不代表風險較低。
小型部署可能不會登上最大損失排行榜,卻仍可能在一次攻擊中接近歸零。Cozy 此前已有一次重大損失,第二次事件也凸顯反覆發生的安全問題對流動性提供者與使用者信心的傷害。7
同一週的事件也顯示 DeFi 攻擊並未減少:Notional Finance 據報因整數溢位相關漏洞損失約 173 萬美元;另有 Full Sail 約 9.1 萬美元損失,以及 Liquid Network 上一筆約 3.2 億美元比特幣的爭議性/自稱白帽提取事件。7
現有資料未顯示 Cozy 已收回遭竊資金。7 資金快速跨鏈後,還可能再經交換或其他方式分散,使得「看得到」資金流向與「拿得回來」資金成為兩件截然不同的事。
對 DeFi 保護或「鏈上保險」產品而言,這次事件的教訓是:安全必須覆蓋完整理賠生命週期,包括真實事件驗證、爭議監控、持有人快照、贖回授權、緊急熔斷機制,以及面對快速跨鏈退出時已演練過的應變計畫。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
2026 年 9 月 7 日,Cozy Finance 在 Optimism 上遭遇約一年內第二次攻擊,損失估計約 16 萬至 17 萬美元,幾乎等同其在該網路部署的全部價值。[6][7]
2026 年 9 月 7 日,Cozy Finance 在 Optimism 上遭遇約一年內第二次攻擊,損失估計約 16 萬至 17 萬美元,幾乎等同其在該網路部署的全部價值。[6][7] 攻擊者買入 Aave v2 與 Curve 保護市場的 PToken,提交未遭挑戰的「YES」答案,使市場進入觸發狀態後兌領 USDC。[6]
主攻擊交易後僅 13 分鐘,攻擊者便將所得資金透過跨鏈橋轉出;目前提供的資料沒有顯示 Cozy 已成功追回資金。[7]