TL;DR:
- Cozy Finance perdió aproximadamente $170,000 en una segunda explotación de Optimism, con el atacante transfiriendo los fondos fuera solo 13 minutos después del primer drenaje.
- La explotación movió aproximadamente 163,326 USDC.e a través de 63 transferencias, mientras que los registros muestran que el contrato de ataque había sido desplegado cinco días antes de la brecha.
- La implementación de Cozy en Optimism tenía aproximadamente $172,000 antes, lo que sugiere que la mayor parte fue retirada, mientras que un ataque en 2025 ya le había costado al protocolo $427,000.
Cozy Finance sufrió un segundo ataque en Optimism a principios de lunes, con un atacante que drenó aproximadamente $170,000 antes de mover los fondos a través de un puente solo 13 minutos después. La rapidez del ataque convirtió una pérdida relativamente modesta en una advertencia de seguridad más aguda para el asegurador DeFi, que opera mercados de protección que permiten a los usuarios comprar cobertura contra fallos en toda la finanza descentralizada. Blockaid detectó el incidente después de que los fondos ya hubieran salido, mientras que los datos del Explorador mostraron ningún movimiento adicional desde la billetera del atacante posteriormente. La brecha se produce poco más de un año después de que Cozy sufriera otro ataque en Optimism.
Alerta de la comunidad:
Blockaid detectó una explotación en curso en @cozyfinance en Optimism.
Se han extraído 170k$ hasta ahora.
Más detalles en 
— Blockaid (@blockaid_) September 7, 2026
La transacción de explotación se realizó a las 05:43 UTC y movió aproximadamente 163,326 USDC.e del protocolo mediante 63 transferencias de tokens. En la misma transacción, aproximadamente 1.6 millones de Cozy PToken, o CPT, fueron quemados antes de que el atacante aprobara un token y puenteara los fondos a las 05:56 UTC. La preparación parece haber comenzado días antes, no momentos antes del robo, ya que el contrato de ataque fue desplegado el 2 de septiembre, cinco días antes de la explotación. Los registros también muestran que el monedero recibió sus primeros fondos de un solucionador de Relay antes de que la operación se desarrollara, sin ninguna interrupción aparente previa.

Un segundo ataque a Optimism plantea preguntas de seguridad más profundas
El incidente parece centrarse en Cozy Set, o CSET, que Blockaid identificó como el contrato de token abusado. Ese contrato sigue sin verificarse y aún mantenía aproximadamente $4,168 en USDC.e tras el ataque. La magnitud de la pérdida se vuelve más llamativa cuando se mide frente a la implementación de Cozy en Optimism, que tenía alrededor de $172,000 antes del exploit, lo que sugiere que el atacante se llevó casi toda la cantidad disponible allí. Cozy Finance ocupa el quinto lugar entre los protocolos de seguro, con aproximadamente $1.3 millones en valor total bloqueado, lo que sitúa la última brecha frente a una base de capital relativamente pequeña durante el estrecho período del ataque.
Este no es el primer fallo de seguridad de Cozy Finance en Optimism. En agosto de 2025, otro atacante se llevó aproximadamente $427,000 tras explotar un código de retiro que no verificaba quién completaba una redención. Una segunda brecha en la misma red plantea preguntas más difíciles sobre debilidades recurrentes y preparación defensiva, aunque la pérdida más reciente sea menor. Blockaid dijo que proporcionaría más detalles a medida que continúe la trazabilidad, y las estimaciones iniciales de la explotación pueden variar a medida que avancen las investigaciones. Para Cozy, sin embargo, el problema inmediato es claro: dos ataques distintos han afectado ya sus operaciones en Optimism dentro de aproximadamente trece meses turbulentos.

