TL;DR:
- Nawala ng halos $170,000 ang Cozy Finance sa pangalawang pag-atake sa Optimism, na ang attacker ay nag-bridge ng mga pondo labas ng magkano lamang 13 minuto pagkatapos ng unang pagbubuwal.
- Lumipat ang exploit ng halos 163,326 USDC.e sa pamamagitan ng 63 pag-transfer, habang ipinakita ng mga rekord na ang attack contract ay nalikha limang araw bago ang paglabas.
- Ang pag-deploy ni Cozy sa Optimism ay mayroong halos $172,000 bago, na nagpapahiwatig na ang karamihan ay nasweep, habang ang isang pag-atake noong 2025 ay nagkakahalaga na ng $427,000 sa protocol.
Nasiraan ng pangalawang pag-atake ang Cozy Finance sa Optimism noong Lunes, kung saan ang isang attacker ay tinanggal ang halos $170,000 bago isalin ang mga pondo sa pamamagitan ng isang tulay 13 minuto lamang pagkatapos. Ang bilis ng pag-atake ay nagbago sa isang relatiwong maliit na pagkawala sa mas malalim na babala sa seguridad para sa DeFi insurer, na nagpapatakbo ng mga merkado ng proteksyon na nagpapahintulot sa mga gumagamit na bumili ng coverage laban sa pagkabigo sa buong decentralized finance. Tinukoy ng Blockaid ang insidente pagkatapos na umalis na ang mga pondo, habang ipinakita ng explorer data na wala nang karagdagang galaw mula sa wallet ng attacker pagkatapos. Ang paglabas sa seguridad ay nangyari lamang mahigit isang taon pagkatapos ng isang iba pang pag-atake sa Optimism na dinanas ng Cozy.
Paalala sa komunidad:
Nakakita ang Blockaid ng isang patuloy na exploit sa @cozyfinance sa Optimism.
170k$ ang natanggal hanggang sa ngayon.
Higit pang detalye sa 
— Blockaid (@blockaid_) September 7, 2026
Nakarating ang transaksyon ng exploit sa 05:43 UTC at ginawa ang paglipat ng humigit-kumulang 163,326 USDC.e mula sa protokolo sa pamamagitan ng 63 na token transfers. Sa parehong transaksyon, humigit-kumulang 1.6 milyon na Cozy PToken, o CPT, ay na-burn bago pinahintulutan ng attacker ang token at isinagawa ang pag-bridge ng kita sa 05:56 UTC. Ang paghahanda ay tila nagsimula ilang araw bago kaysa sa mga sandali bago ang pagbubuwal, dahil ang attack contract ay na-deploy noong Setyembre 2, limang araw bago ang exploit. Ipapakita rin ng mga rekord na natanggap ng wallet ang kanyang unang pera mula sa isang Relay solver bago maganap ang operasyon nang walang anumang malinaw na pagkabigo bago ito.

Isang Ikalawang Paglabas sa Optimism ay Nagtataguyod ng Mas Malalim na Mga Katanungan Tungkol sa Kaligtasan
Ang insidente ay tila nakatuon sa Cozy Set, o CSET, na Blockaid ay nakakilala bilang abused token contract. Ang contract na ito ay nananatiling hindi na-verify at nananatiling may hawak na halos $4,168 sa USDC.e pagkatapos ng pag-atake. Ang sukat ng pagkawala ay naging mas nakakatuklas kapag ihahambing sa Optimism deployment ni Cozy, na may halos $172,000 bago ang exploit, na nagmumungkahi na ang attacker ay sinapit ang malapit sa buong amount na available doon. Ang Cozy Finance ay nasa ika-limang puwesto sa pagitan ng mga insurance protocols, na may kabuuang halaga na nakaputol na halos $1.3 milyon, na naglalagay ng pinakabagong breach sa isang relatibong maliit na basehan ng kapital sa panahon ng maliit na attack window.
Hindi ito ang unang pagkabigo sa seguridad ng Cozy Finance sa Optimism. Noong Agosto 2025, isa pang attacker ay nakuha ang halos $427,000 pagkatapos gamitin ang code sa pag-withdraw na hindi nag-verify kung sino ang nakumpleto ang redemption. Ang pangalawang paglabag sa parehong network ay nagtatapos ng mas mahirap na tanong tungkol sa paulit-ulit na kahinaan at paghahanda para sa depensa, bagaman mas maliit ang pinakabagong pagkawala. Sinabi ng Blockaid na magbibigay sila ng higit pang detalye habang patuloy ang pagtatakip, at maaaring magbago ang mga maagang estima sa pag-exploit habang patuloy ang imbestigasyon. Para sa Cozy, gayunman, malinaw ang agad na isyu: dalawang hiwalay na pag-atake ay nakasalakay na sa kanyang mga operasyon sa Optimism sa loob ng halos labing-tatlong tumultuoso na buwan.

