TL;DR:
- Cozy Finance a perdu environ 170 000 $ dans un deuxième exploit sur Optimism, l'attaquant ayant transféré les fonds seulement 13 minutes après le premier prélèvement.
- L'exploit a transféré environ 163 326 USDC.e via 63 transferts, tandis que les enregistrements montrent que le contrat d'attaque avait été déployé cinq jours avant la violation.
- Le déploiement de Cozy sur Optimism détenait environ 172 000 $ auparavant, ce qui suggère que la majeure partie a été récupérée, tandis qu'une attaque en 2025 avait déjà coûté au protocole 427 000 $.
Cozy Finance a subi un deuxième exploit sur Optimism lundi matin, un attaquant ayant vidé environ 170 000 $ avant de transférer les fonds via un pont seulement 13 minutes plus tard. La rapidité de l'attaque a transformé une perte relativement modeste en un avertissement de sécurité plus sévère pour l'assureur DeFi, qui gère des marchés de protection permettant aux utilisateurs d'acheter une couverture contre les défaillances dans l'écosystème de la finance décentralisée. Blockaid a signalé l'incident après que les fonds avaient déjà quitté la plateforme, tandis que les données de l'Explorateur n'ont révélé aucun autre mouvement depuis le wallet de l'attaquant par la suite. Cette violation intervient à peine plus d'un an après que Cozy ait subi une autre attaque sur Optimism.
Alerte communauté :
Blockaid a détecté une exploitation en cours sur @cozyfinance sur Optimism.
170 k$ volés jusqu'à présent.
Plus de détails dans 
— Blockaid (@blockaid_) September 7, 2026
La transaction d'exploitation a été effectuée à 05:43 UTC et a transféré environ 163 326 USDC.e du protocole via 63 transferts de jetons. Dans la même transaction, environ 1,6 million de Cozy PToken, ou CPT, ont été brûlés avant que l'attaquant n'approuve un jeton et ne le ponte à 05:56 UTC. La préparation semble avoir commencé plusieurs jours auparavant plutôt qu'au moment même du retrait, car le contrat d'attaque a été déployé le 2 septembre, cinq jours avant l'exploitation. Les enregistrements montrent également que le wallet a reçu ses premiers fonds d'un solveur Relay avant que l'opération ne se déroule, sans aucune interruption apparente auparavant.

Une deuxième violation d'Optimism soulève des questions de sécurité plus profondes
L'incident semble concerner Cozy Set, ou CSET, que Blockaid a identifié comme le contrat de jeton abusé. Ce contrat reste non vérifié et contenait encore environ 4 168 $ en USDC.e après l'attaque. L'ampleur de la perte devient plus frappante lorsqu'elle est mesurée par rapport au déploiement de Cozy sur Optimism, qui détenait environ 172 000 $ avant l'exploit, ce qui suggère que l'attaquant a récupéré presque l'intégralité du montant disponible là-bas. Cozy Finance se classe cinquième parmi les protocoles d'assurance, avec environ 1,3 million de dollars en valeur totale verrouillée, ce qui place la dernière violation dans un contexte de base de capital relativement restreinte pendant la fenêtre d'attaque étroite elle-même.
Ce n'est pas la première faille de sécurité de Cozy Finance sur Optimism. En août 2025, un autre attaquant a volé environ 427 000 $ en exploitant un code de retrait qui ne vérifiait pas qui avait effectué un rachat. Une deuxième violation sur le même réseau soulève désormais des questions plus difficiles sur les faiblesses récurrentes et la préparation défensive, même si la perte la plus récente est plus faible. Blockaid a déclaré qu'il fournirait davantage de détails au fur et à mesure que l'investigation progresse, et les estimations initiales de l'exploitation peuvent changer au cours des enquêtes. Pour Cozy, cependant, la question immédiate est claire : deux attaques distinctes ont désormais visé ses opérations sur Optimism dans un laps de temps d'environ treize mois agités.

