ブロックチェーンセキュリティ企業Blockaidは、月曜日の早朝、Optimism上でCozy Financeが攻撃されたことを警告しました。攻撃者は約17万ドルを不正に取得し、13分以内に資金をブリッジして移動しました。
Cozy Financeは、DeFiの失敗に対するカバーをユーザーが購入できるプロテクションマーケットを運営しています。2025年8月、オプティミズムでの攻撃により、このプロトコルは約427,000ドルの損失を被りました。
攻撃者が13分で資金をブリッジしました
エクスプロイト取引は、OPメインネットエクスプローラーのデータによると、月曜日05:43 UTCに発生しました。これは63回のトークン振替を通じて、プロトコルから約163,326 USDC.eを移動させました。
一方、同じ取引では約160万枚のCozy PToken(CPT)が燃やされました。攻撃者はその後、トークンを承認し、05:56 UTCにブリッジを通じて資金を転送しました。
その出金はBlockaidがアラートを公開する前に発生しました。エクスプローラーの記録によると、それ以降そのウォレットからの動きは確認されていません。
攻撃者はさらに事前にしっかりと準備していた。記録によると、攻撃契約は資金が引き出される5日前の9月2日に稼働を開始した。ウォレットは最初の資金をRelayソルバーから引き出した。
Blockaidは、悪用されたトークン契約としてCozy Set(CSET)も指定しました。その契約はまだ検証されておらず、現在も約4,168ドル分のUSDC.eを保有しています。
Cozy Financeの攻撃が2025年の失敗を繰り返す
これは、Optimism上でこのプロトコルが初めて被害を受けたわけではありません。セキュリティ企業Verichainsによると、2025年8月、攻撃者が約427,000ドルを奪いました。
欠陥は、引き出しコードにあり、誰が償還を完了したかを確認しなかった。Cozy Financeは現在、DefiLlama上で保険プロトコルとして5位にランクされ、約130万ドルを保有している。
DefiLlamaはオプティミズム側に約172,000ドルを記録しています。したがって、攻撃者はそこでほぼすべてのデプロイメントを掃討したようです。
DeFi全体に類似の攻撃が相次いでいます。Notional Financeは先週、整数オーバーフローのバグにより173万ドルを失いました。その数日前には、Full Sailは攻撃者に約9万1,000ドルを奪われた後、運営を終了しました。
月曜日には、さらに大きな事例が発生しました。約3億2000万ドル分のBitcoinがLiquid Networkから移動し、アクターたちはオンチェーンでホワイトハットの意図を主張しました。
ただし、早期の損失額はしばしば変動します。Blockaidは最初に8月のFlow攻撃を930万ドルと評価しましたが、ネットワーク側は損失を約41万ドルと推定しました。
Blockaidは資金を追跡する过程中、さらに詳細を明らかにすると約束しました。この金額は小さいですが、同じチェーン上で二度目の不正侵入が発生したことで、より難しい疑問が浮上しています。
