簡而言之:
- Cozy Finance 在第二次 Optimism 攻擊中損失了約 $170,000,攻擊者僅在初始盜取後 13 分鐘便將資金轉出。
- 該漏洞透過 63 次轉帳轉移了約 163,326 USDC.e,而記錄顯示攻擊合約在漏洞發生前五天已部署。
- Cozy 在 Optimism 上的部署先前約持有 172,000 美元,表明大部分資金已被轉走,而 2025 年的攻擊已使該協議損失 427,000 美元。
Cozy Finance 周一早間於 Optimism 上遭遇第二次攻擊,攻擊者在 13 分鐘後透過橋樑轉移了約 $170,000。攻擊速度之快,使原本相對較小的損失轉化為對 DeFi 保險商更嚴峻的安全警示,該公司運營保護市場,允許用戶購買針對去中心化金融故障的保障。Blockaid 在資金已轉出後才標記此事件,而探索者數據顯示,攻擊者的錢包事後再無進一步動向。此次漏洞發生在 Cozy 遭遇另一次 Optimism 攻擊剛過一年之際。
社區提醒:
Blockaid 檢測到 @cozyfinance 在 Optimism 上正在發生攻擊。
截至目前已盜取 170k$。
更多詳情請參閱 
— Blockaid (@blockaid_) September 7, 2026
惡意交易於 05:43 UTC 發生,透過 63 次代幣轉帳,從協議中轉移了約 163,326 USDC.e。在同一筆交易中,攻擊者在 05:56 UTC 批准代幣並橋接資金前,燒毀了約 160 萬枚 Cozy PToken(CPT)。此準備工作似乎早在幾天前就已開始,而非在資金被盜前瞬間進行,因為攻擊合約早在 9 月 2 日(即攻擊前五天)就已部署。記錄亦顯示,該錢包在操作展開前,已從 Relay 解決方案接收首筆資金,且此前未出現任何明顯中斷。

第二次 Optimism 遭遇入侵,引發更深入的安全疑問
該事件似乎聚焦於 Cozy Set(或稱 CSET),Blockaid 將其識別為被濫用的代幣合約。該合約至今尚未驗證,且在攻擊後仍持有約 $4,168 的 USDC.e。當將損失規模與 Cozy 在 Optimism 上的部署進行比較時,情況更顯突出——該部署在遭攻擊前約持有 $172,000,表明攻擊者幾乎掃走了那裡所有可用資金。Cozy Finance 在保險協議中排名第五,總鎖倉價值約為 $1.3 百萬,這使得此次入侵在相對較小的資本基礎上、於極短的攻擊窗口內發生,更顯嚴重。
這不是 Cozy Finance 在 Optimism 上的首次安全漏洞。2025 年 8 月,另一名攻擊者利用未驗證贖回完成者身份的提款程式,竊取了約 $427,000。同一網路再次發生入侵,即使最新損失較小,也引發了對持續性弱點和防禦準備的更嚴峻質疑。Blockaid 表示,隨著追蹤進展,將提供更多信息,而早期的攻擊估計可能隨著調查深入而改變。然而,對 Cozy 而言,當務之急已十分明確:在大約十三個動盪的月份內,其 Optimism 運營已遭受兩次獨立攻擊。

