Puntos clave de la noticia:
- Cozy Finance perdió cerca de $170,000 en un segundo exploit sobre Optimism, mientras el atacante trasladó los fondos apenas 13 minutos después del drenaje inicial.
- El exploit movió aproximadamente 163,326 USDC.e mediante 63 transferencias, y el contrato utilizado había sido desplegado cinco días antes del ataque.
- El despliegue de Cozy en Optimism tenía cerca de $172,000, mientras un exploit anterior en 2025 ya había costado $427,000.
Cozy Finance sufrió un segundo exploit en Optimism durante la madrugada del lunes, con un atacante drenando cerca de $170,000 antes de mover los fondos mediante un puente solo 13 minutos después. La velocidad del ataque convirtió una pérdida relativamente moderada en una señal de alerta más seria para el protocolo de seguros DeFi, que opera mercados de protección para cubrir fallos dentro de las finanzas descentralizadas. Blockaid detectó el incidente cuando los fondos ya habían salido, mientras los datos del explorador no mostraban nuevos movimientos desde la billetera del atacante. La brecha llega poco más de un año después de otro ataque contra Cozy en Optimism.
🚨Community alert:
Blockaid detected an ongoing exploit on @cozyfinance on Optimism.
170k$ drained so far.More details in 🧵
— Blockaid (@blockaid_) September 7, 2026
La transacción del exploit se ejecutó a las 05:43 UTC y movió alrededor de 163,326 USDC.e desde el protocolo mediante 63 transferencias de tokens. En esa misma operación, aproximadamente 1.6 millones de Cozy PToken, o CPT, fueron quemados antes de que el atacante aprobara un token y trasladara los fondos a las 05:56 UTC. La preparación parece haber comenzado varios días antes y no apenas momentos antes del drenaje, ya que el contrato utilizado en el ataque fue desplegado el 2 de septiembre, cinco días antes del exploit. Los registros también muestran que la billetera recibió sus primeros fondos desde un solver de Relay.
Un segundo ataque en Optimism plantea dudas más profundas sobre la seguridad
El incidente parece concentrarse en Cozy Set, o CSET, identificado por Blockaid como el contrato de token utilizado durante el ataque. Ese contrato permanece sin verificar y todavía mantenía aproximadamente $4,168 en USDC.e después del incidente. La magnitud de la pérdida resulta más llamativa al compararla con el despliegue de Cozy en Optimism, que tenía cerca de $172,000 antes del exploit, lo que sugiere que el atacante retiró casi todo el capital disponible. Cozy Finance ocupa el quinto lugar entre los protocolos de seguros, con aproximadamente $1.3 millones en valor total bloqueado, una base de capital relativamente reducida.
No es el primer fallo de seguridad de Cozy Finance en Optimism. En agosto de 2025, otro atacante obtuvo cerca de $427,000 explotando código de retiros que no verificaba correctamente quién completaba una redención. Un segundo ataque en la misma red plantea ahora preguntas más difíciles sobre vulnerabilidades recurrentes y capacidad defensiva, aunque la pérdida reciente sea menor. Blockaid indicó que ofrecería más detalles mientras continúa el rastreo, y las estimaciones iniciales pueden variar a medida que avanza la investigación. Para Cozy, la situación es clara: dos ataques separados han golpeado sus operaciones en Optimism en aproximadamente trece meses.





