TL;DR:
- Cozy Finance kehilangan sekitar $170.000 dalam serangan Optimism kedua, dengan penyerang memindahkan dana tersebut hanya 13 menit setelah penarikan awal.
- Eksploitasi tersebut memindahkan sekitar 163.326 USDC.e melalui 63 transfer, sementara catatan menunjukkan kontrak serangan telah dideploy lima hari sebelum pelanggaran.
- Deploymen Optimism Cozy sebelumnya memegang sekitar $172.000, menunjukkan sebagian besar telah disweep, sementara serangan pada 2025 sudah merugikan protokol sebesar $427.000.
Cozy Finance mengalami eksploitasi kedua di Optimism pada Senin pagi, dengan penyerang menguras sekitar $170.000 sebelum memindahkan dana melalui jembatan hanya 13 menit kemudian. Kecepatan serangan ini mengubah kerugian yang relatif kecil menjadi peringatan keamanan yang lebih tajam bagi asuransi DeFi ini, yang mengoperasikan pasar perlindungan yang memungkinkan pengguna membeli cakupan terhadap kegagalan di seluruh keuangan terdesentralisasi. Blockaid menandai insiden ini setelah dana sudah keluar, sementara data Penjelajah menunjukkan tidak ada pergerakan lebih lanjut dari dompet penyerang setelahnya. Pelanggaran ini terjadi kurang dari satu tahun setelah Cozy mengalami serangan Optimism lainnya.
Peringatan komunitas:
Blockaid mendeteksi eksploitasi yang sedang berlangsung pada @cozyfinance di Optimism.
170k$ telah dicuri sejauh ini.
Lebih banyak detail di 
— Blockaid (@blockaid_) September 7, 2026
Transaksi eksploitasi terjadi pada pukul 05:43 UTC dan memindahkan sekitar 163.326 USDC.e dari protokol melalui 63 transfer token. Dalam transaksi yang sama, sekitar 1,6 juta Cozy PToken, atau CPT, dibakar sebelum penyerang menyetujui sebuah token dan menjembatani hasilnya pada pukul 05:56 UTC. Persiapan tampaknya telah dimulai beberapa hari sebelumnya, bukan sesaat sebelum penarikan, karena kontrak serangan telah dideploy pada 2 September, lima hari sebelum eksploitasi. Rekaman juga menunjukkan bahwa dompet menerima dana pertamanya dari solver Relay sebelum operasi berlangsung tanpa gangguan yang jelas sebelumnya.

Pelanggaran Optimisme Kedua Meningkatkan Pertanyaan Keamanan yang Lebih Dalam
Insiden ini tampaknya berpusat pada Cozy Set, atau CSET, yang Blockaid identifikasi sebagai kontrak token yang disalahgunakan. Kontrak tersebut tetap tidak diverifikasi dan masih memegang sekitar $4.168 dalam USDC.e setelah serangan. Skala kerugian menjadi lebih mencolok ketika diukur terhadap penyebaran Cozy di Optimism, yang memegang sekitar $172.000 sebelum eksploitasi, menunjukkan bahwa penyerang mengambil hampir seluruh jumlah yang tersedia di sana. Cozy Finance menempati peringkat kelima di antara protokol asuransi, dengan total nilai yang terkunci sekitar $1,3 juta, sehingga pelanggaran terbaru ini terjadi terhadap basis modal yang relatif kecil selama jendela serangan yang sempit.
Ini bukan kegagalan keamanan pertama Cozy Finance di Optimism. Pada Agustus 2025, penyerang lain mengambil sekitar $427.000 setelah mengeksploitasi kode penarikan yang gagal memverifikasi siapa yang menyelesaikan penukaran. Pelanggaran kedua di jaringan yang sama sekarang menimbulkan pertanyaan yang lebih sulit tentang kelemahan berulang dan kesiapan pertahanan, meskipun kerugian terbaru lebih kecil. Blockaid mengatakan akan memberikan detail lebih lanjut seiring berjalannya pelacakan, dan perkiraan awal eksploitasi dapat berubah seiring perkembangan penyelidikan. Namun, bagi Cozy, masalah segera jelas: dua serangan terpisah kini telah menargetkan operasi Optimism-nya dalam kurang lebih tiga belas bulan yang bergolak.

