Kısa cevap:
- Cozy Finance, ilk çekimden sadece 13 dakika sonra saldırganın fonları dışarı taşıdığı ikinci bir Optimism saldırısında yaklaşık 170.000 dolar kaybetti.
- Saldırı, 163.326 USDC.e'yi 63 transfer aracılığıyla hareket ettirdi, kayıtlar ise saldırının söz konusu sözleşmesinin ihlalden beş gün önce dağıtıldığını gösteriyor.
- Cozy'nin Optimism dağıtımından önce yaklaşık 172.000 dolar tutarında varlık bulunuyordu, bu da bunun büyük bir kısmının toplandığını gösteriyor; aynı zamanda 2025'teki bir saldırı protokole 427.000 dolarlık maliyet yol açmıştı.
Cozy Finance, Pazartesi erken saatlerde Optimism üzerinde ikinci bir sızıntı yaşadı; bir saldırgan, fonları 13 dakika sonra bir köprü aracılığıyla taşıyarak yaklaşık 170.000 dolar çaldı. Saldırının hızı, kullanıcıların dezentralize finansanın arızalarına karşı koruma satın almasına izin veren bir DeFi sigortacısı olan Cozy için nispeten скром bir kayıp yerine daha keskin bir güvenlik uyarısı haline getirdi. Blockaid, fonlar zaten dışarı çıkmışken olayı tespit etti; Explorer verileri, saldırganın cüzdanından sonraki herhangi bir hareket olmadığını gösterdi. Bu ihlal, Cozy'nin başka bir Optimism saldırısını yaşadıktan tam bir yıl sonra gerçekleşti.
Topluluk uyarısı:
Blockaid, Optimism üzerinde @cozyfinance için devam eden bir istismarı tespit etti.
Şu ana kadar 170k$ çekildi.
Daha fazla bilgi için 
— Blockaid (@blockaid_) 7 Eylül 2026
Saldırı transaksiyonu 05:43 UTC'de gerçekleşti ve protokolden 63 token transferi aracılığıyla yaklaşık 163.326 USDC.e hareket ettirdi. Aynı transaksiyonda, saldırgan, 05:56 UTC'de bir tokeni onaylayıp kazançları köprülediğinden önce yaklaşık 1,6 milyon Cozy PToken (CPT) yaktı. Hazırlık, suçu hemen önce değil, birkaç gün öncesinden başlamış gibi görünüyor, çünkü saldırı kontratı 2 Eylül'de, yani saldırının beş gün öncesinde dağıtıldı. Kayıtlar ayrıca, cüzdanın operasyon başlamadan önce herhangi bir kesinti olmadan bir Relay çözücüden ilk fonları aldığını gösteriyor.

İkinci bir Optimism ihlali, daha derin güvenlik sorularını gündeme getiriyor
Olay, Blockaid'in kötüye kullanıldığı token sözleşmesi olarak belirlediği Cozy Set veya CSET üzerinde odaklanıyor. Bu sözleşme henüz doğrulanmamış olup, saldırıdan sonra hâlâ yaklaşık 4.168 USDC.e tutarında tutuluyor. Kayıp ölçeği, saldırıdan önce yaklaşık 172.000 dolar tutarında varlığa sahip olan Cozy'nin Optimism dağıtımına kıyaslandığında daha belirgin hale geliyor; bu da saldırganın orada mevcut olan neredeyse tüm miktarı ele geçirdiğini gösteriyor. Cozy Finance, toplam kilitli değerinin yaklaşık 1,3 milyon dolar olması nedeniyle sigorta protokolleri arasında beşinci sırada yer alıyor; bu da son ihlalin, dar saldırı penceresi boyunca nispeten küçük bir sermaye tabanına karşı gerçekleştiğini ortaya koyuyor.
Bu, Cozy Finance’in Optimism üzerindeki ilk güvenlik hatası değil. Ağustos 2025'te, başka bir saldırgan, iade işlemini tamamlayan kimseyi doğrulamayan bir çekim kodundan yararlanarak yaklaşık 427.000 dolar aldı. Aynı ağda gerçekleşen ikinci bir ihlal, en son kayıp daha küçük olsa da, tekrarlayan zayıflıklar ve savunma hazırlığı hakkında daha zor sorular ortaya çıkarmaktadır. Blockaid, izleme devam ettikçe daha fazla ayrıntı sağlayacağını ve erken ihlal tahminlerinin araştırmalar ilerledikçe değişebileceğini söyledi. Ancak Cozy için hemen hemen on üç turbulent ay içinde Optimism operasyonlarına iki ayrı saldırı gerçekleşti.

