Por Canuto  

Cozy Finance sufrió un nuevo exploit en Optimism que permitió retirar aproximadamente USD $170.000 y trasladar los fondos mediante un puente en apenas 13 minutos. El incidente revive una vulnerabilidad de 2025 y habría afectado casi todo el despliegue del protocolo en esa red.
***

  • El atacante retiró aproximadamente 163.326 USDC.e mediante 63 transferencias y quemó cerca de 1,6 millones de Cozy PToken.
  • La operación comenzó a las 05:43 UTC del 7 de septiembre de 2026 y los fondos salieron por un puente a las 05:56 UTC.
  • Cozy Finance ya había perdido aproximadamente USD $427.000 en Optimism durante agosto de 2025 por una falla en su código de retiros.


Cozy Finance, un protocolo de finanzas descentralizadas que ofrece mercados de protección frente a fallas en otros servicios DeFi, sufrió un nuevo exploit en la red Optimism. El atacante retiró aproximadamente USD $170.000 y trasladó los fondos fuera del protocolo mediante un puente en un intervalo de apenas 13 minutos, según los registros de la cadena y la alerta de la firma de seguridad Blockaid. El incidente representa la segunda pérdida relevante de Cozy Finance en Optimism y vuelve a poner bajo escrutinio la seguridad de sus contratos.

La operación ocurrió el lunes 7 de septiembre de 2026, cuando una transacción registrada a las 05:43 UTC extrajo cerca de 163.326 USDC.e del protocolo. El movimiento se repartió en 63 transferencias de tokens y, en paralelo, la misma transacción quemó aproximadamente 1,6 millones de Cozy PToken, identificados como CPT. La combinación de retiros y quema de tokens apunta a una acción coordinada contra la lógica interna del mercado afectado, aunque la información disponible no atribuye públicamente el ataque a una persona o grupo específico.

Los fondos salieron de Optimism en 13 minutos

Después de extraer los activos, el atacante aprobó un token y envió los fondos a través de un puente a las 05:56 UTC, apenas 13 minutos después de la transacción inicial. Ese movimiento redujo el margen para que operadores, usuarios o equipos de seguridad congelaran la operación dentro del ecosistema de Optimism, porque los activos ya habían comenzado a desplazarse hacia otra infraestructura. Los registros consultados no muestran movimientos adicionales desde esa cartera después de la salida.

La alerta de Blockaid se publicó después de que el atacante completara ese traslado, de acuerdo con la cronología incluida en el reporte. Aunque una alerta temprana puede ayudar a identificar carteras, contratos y rutas de fondos, su eficacia disminuye cuando el drenaje y la transferencia entre redes se ejecutan casi de inmediato. En este caso, la velocidad de la operación se convirtió en uno de los elementos centrales del incidente, más allá del monto relativamente limitado frente a otros ataques recientes.

La preparación comenzó varios días antes del drenaje. Los registros muestran que el contrato utilizado en el ataque fue desplegado el 2 de septiembre, cinco días antes de que Cozy Finance registrara la pérdida, mientras que la cartera obtuvo sus primeros fondos de un operador de Relay. Ese antecedente sugiere que el atacante no improvisó la operación en el momento del retiro, sino que preparó con anticipación la infraestructura necesaria para interactuar con el protocolo y mover los activos.

Blockaid identificó a Cozy Set, cuyo símbolo es CSET, como el contrato de token involucrado en el abuso. El contrato permanece sin verificar y todavía conserva aproximadamente USD $4.168 en USDC.e, una cantidad pequeña frente al total drenado, pero relevante para el seguimiento forense. La falta de verificación dificulta que terceros revisen directamente el código asociado y puede complicar la identificación pública de la función exacta que permitió la extracción.

Una segunda pérdida golpea la confianza en el protocolo

El ataque no es el primer incidente importante de Cozy Finance en Optimism. En agosto de 2025, un atacante tomó aproximadamente USD $427.000 del protocolo, según los hallazgos de la firma de seguridad Verichains, que ubicó la falla en el código de retiros. En aquella ocasión, la lógica no comprobaba quién había completado una redención, una omisión que permitía que una operación fuera finalizada por una entidad no autorizada.

La repetición de una pérdida en la misma red plantea una preocupación distinta a la del monto inmediato: la confianza en los controles de seguridad y en el proceso de revisión de los contratos. Un protocolo que ofrece protección frente a fallas DeFi necesita demostrar no solo que puede cubrir ciertos eventos, sino también que sus propios mecanismos de depósito, retiro y liquidación resisten intentos de manipulación. La información disponible no establece que la vulnerabilidad de 2025 sea la misma del incidente de septiembre de 2026, por lo que cualquier conexión entre ambos casos debe considerarse una hipótesis y no un hecho confirmado.

Cozy Finance ocupaba el quinto lugar entre los protocolos de seguros DeFi según DefiLlama, con aproximadamente USD $1,3 millones en valor bloqueado. La plataforma registraba cerca de USD $172.000 en Optimism, lo que significa que el atacante aparentemente retiró casi todo el despliegue existente en esa red. Esa proporción puede resultar más significativa para la operación de Cozy Finance que la cifra absoluta, porque reduce de manera drástica la liquidez disponible en el entorno donde ocurrió el ataque.

Los mercados de protección DeFi permiten que los usuarios compren cobertura frente a determinados fallos de protocolos, contratos o activos. Sin embargo, esa cobertura depende de reglas automatizadas, reservas y mecanismos de reclamo que también pueden contener errores de programación o configuraciones inseguras. En el caso de Cozy Finance, el segundo ataque sobre Optimism abre interrogantes sobre la revisión del contrato CSET, el alcance de las medidas adoptadas después de 2025 y la capacidad del protocolo para mantener fondos seguros mientras investiga.

El exploit se suma a una cadena de ataques DeFi

El caso de Cozy Finance ocurre en un periodo marcado por ataques de distinto tipo contra proyectos DeFi. Notional Finance fue señalado la semana anterior por un posible exploit que habría involucrado aproximadamente USD $1,7 millones en DAI y USDC, según reportes que describieron un problema en un contrato de depósito. La información disponible lo presenta como un ataque sospechado y no como un incidente cuya causa técnica haya sido confirmada.

Días antes, Full Sail cerró sus operaciones después de que un atacante tomara aproximadamente USD $91.000, aunque el reporte no vincula ese incidente con el de Cozy Finance.

El mismo lunes también se informó de un movimiento mucho mayor, en el que aproximadamente USD $320 millones en BTC salieron de Liquid Network. Los responsables afirmaron en la cadena que actuaban con intenciones de sombrero blanco, una expresión usada para describir a quienes alegan que explotan una vulnerabilidad para proteger los fondos o negociar su devolución, pero esa declaración no convierte automáticamente el movimiento en una operación autorizada. La comparación muestra que los incidentes DeFi pueden variar ampliamente en tamaño, método y propósito declarado.

Las primeras estimaciones de pérdidas tampoco siempre coinciden con el daño final. Blockaid calculó inicialmente en USD $9,3 millones el impacto de un exploit contra Flow ocurrido en agosto, mientras que la red situó posteriormente la pérdida cerca de USD $410.000. Por esa razón, la cifra de USD $170.000 asociada con Cozy Finance podría ajustarse mientras se rastrean las carteras, se revisan las transacciones y se determina si hubo fondos recuperados, inmovilizados o trasladados a otros servicios.

Blockaid indicó que ofrecería más detalles a medida que avanzara el rastreo del dinero. Hasta que concluya ese análisis, permanecen abiertas preguntas sobre la función exacta utilizada, el papel del contrato CSET y las medidas que Cozy Finance aplicará para contener el riesgo. Una pérdida de este tamaño puede parecer pequeña en comparación con otros ataques, pero una segunda brecha en la misma cadena convierte el episodio en una señal de alerta para usuarios, auditores y proveedores de cobertura DeFi.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín