Okx Trade MCP Server

@okx_ai/okx-trade-mcp npm v1.4.5

Published by @okx_ai — no publish provenance and no public repository, so the publisher could not be verified and the source cannot be independently located.

OKX MCP Server - Model Context Protocol server for OKX exchange

Trust grade
A
91/100
Last scanned get badge →
Trust
A · 91/100
Adoption risk for you: the threat score, then adjusted down for blast radius, publisher verification and how much the scan could see. Deterministic; every point is auditable.
Capability
High
Blast radius if it went rogue — what the server’s tools could reach. Independent of trust.
Coverage
Source
How much the scan could actually inspect. Shallow coverage is stated, never hidden.
Share this Trust Score
𝕏 Share LinkedIn Reddit
A Why this grade threat 99 − adoption risk = 91/100

The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.

1. Threat score — 100 − 1.2 = 99. What the published surface and source actually contain:

PointsWhat was foundCategory
−1.2 Package runs install-time scripts MTC-SUP-010 supply-chain

2. Client adoption risk — 99 − 8 = 91. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:

PointsAdoption-risk factor
−6 capability blast radius (high) — client exposure if the model is manipulated
−2 publisher verification (unlinked) — no provenance/repo link, but the shipped source was fully read

Capability observations and info notes are shown under Findings but never scored. Open any row's finding below for the file, line and evidence behind a deduction.

Findings 3

high Reads a sensitive credential path or dumps the environment (dist/index.js)MTC-SRC-006

In the server's implementation (`dist/index.js:12540`): Reading private keys / cloud credentials, or serializing the whole environment, is a sensitive-data source that becomes exfiltration when combined with any egress. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.

Evidence: ) { add(join10(dir, ".npmrc")); if (dir === root) break; const parent = join10(dir, ".."); if (parent ==

Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.

Location: server dist/index.js

high Shell/command execution in server code (dist/index.js)MTC-SRC-002

In the server's implementation (`dist/index.js:13`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.

Evidence: port { execFile } from "child_process"; import { homedir } from "os"; import { join } from "path"; import { readFileSy

Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.

Location: server dist/index.js

low Package runs install-time scripts (postinstall)MTC-SUP-010

"@okx_ai/okx-trade-mcp" executes postinstall script(s) at install time. An install hook runs at install time; most are routine build/setup, but review what it does before trusting it.

Evidence: node scripts/postinstall.js || exit 0

Fix: Review the scripts; install with --ignore-scripts where possible and vet what they do.

Location: package @okx_ai/okx-trade-mcp

Tools 200

Each tool and what it can reach — statically extracted from the published source.

  • earn_get_flash_earn_projectsingests untrusted input
  • earn_get_savings_balanceingests untrusted input
  • event_browseingests untrusted input
  • event_get_marketsingests untrusted input
  • event_get_seriesingests untrusted input
  • market_get_pair_spreadingests untrusted input
  • news_searchingests untrusted input
  • skills_downloadingests untrusted input
  • skills_get_categoriesingests untrusted input
  • skills_searchingests untrusted input
Show 190 more tools ↓
  • account_get_asset_balanceno sensitive capability
  • account_get_balanceno sensitive capability
  • account_get_balance_allno sensitive capability
  • account_get_billsno sensitive capability
  • account_get_bills_archiveno sensitive capability
  • account_get_configno sensitive capability
  • account_get_max_avail_sizeno sensitive capability
  • account_get_max_sizeno sensitive capability
  • account_get_max_withdrawalno sensitive capability
  • account_get_positionsno sensitive capability
  • account_get_positions_historyno sensitive capability
  • account_get_trade_feeno sensitive capability
  • account_set_position_modeno sensitive capability
  • account_transferno sensitive capability
  • adno sensitive capability
  • adxno sensitive capability
  • ahr999no sensitive capability
  • alphatrendno sensitive capability
  • angleno sensitive capability
  • aono sensitive capability
  • aroonno sensitive capability
  • atrno sensitive capability
  • bbno sensitive capability
  • bbpctno sensitive capability
  • bbwidthno sensitive capability
  • bear-engulfno sensitive capability
  • bear-haramino sensitive capability
  • bear-harami-crossno sensitive capability
  • bollno sensitive capability
  • bull-engulfno sensitive capability
  • bull-haramino sensitive capability
  • bull-harami-crossno sensitive capability
  • ccino sensitive capability
  • chikouno sensitive capability
  • chono sensitive capability
  • cmfno sensitive capability
  • dca_create_orderno sensitive capability
  • dca_get_order_detailsno sensitive capability
  • dca_get_ordersno sensitive capability
  • dca_get_sub_ordersno sensitive capability
  • dca_stop_orderno sensitive capability
  • dcd_get_currency_pairsno sensitive capability
  • dcd_get_order_stateno sensitive capability
  • dcd_get_ordersno sensitive capability
  • dcd_get_productsno sensitive capability
  • dcd_redeemno sensitive capability
  • dcd_subscribeno sensitive capability
  • demano sensitive capability
  • dojino sensitive capability
  • donchianno sensitive capability
  • dpono sensitive capability
  • earn_auto_setno sensitive capability
  • earn_fixed_purchaseno sensitive capability
  • earn_fixed_redeemno sensitive capability
  • earn_get_fixed_earn_productsno sensitive capability
  • earn_get_fixed_order_listno sensitive capability
  • earn_get_lending_historyno sensitive capability
  • earn_get_lending_rate_historyno sensitive capability
  • earn_savings_purchaseno sensitive capability
  • earn_savings_redeemno sensitive capability
  • earn_set_lending_rateno sensitive capability
  • emano sensitive capability
  • envelopeno sensitive capability
  • event_amend_orderno sensitive capability
  • event_cancel_orderno sensitive capability
  • event_get_eventsno sensitive capability
  • event_get_fillsno sensitive capability
  • event_get_ordersno sensitive capability
  • event_place_orderno sensitive capability
  • fisherno sensitive capability
  • futures_amend_algo_orderno sensitive capability
  • futures_amend_orderno sensitive capability
  • futures_batch_ordersno sensitive capability
  • futures_cancel_algo_ordersno sensitive capability
  • futures_get_algo_ordersno sensitive capability
  • futures_place_algo_orderno sensitive capability
  • futures_place_move_stop_orderno sensitive capability
  • grid_amend_orderno sensitive capability
  • grid_close_positionno sensitive capability
  • grid_create_orderno sensitive capability
  • grid_get_liquidate_priceno sensitive capability
  • grid_get_order_detailsno sensitive capability
  • grid_get_ordersno sensitive capability
  • grid_get_positionsno sensitive capability
  • grid_get_sub_ordersno sensitive capability
  • grid_stop_orderno sensitive capability
  • halftrendno sensitive capability
  • hanging-manno sensitive capability
  • hmano sensitive capability
  • hvno sensitive capability
  • inverted-hammerno sensitive capability
  • kamano sensitive capability
  • kdjno sensitive capability
  • keltnerno sensitive capability
  • kijunno sensitive capability
  • lrno sensitive capability
  • mano sensitive capability
  • macdno sensitive capability
  • market_filterno sensitive capability
  • market_filter_oi_changeno sensitive capability
  • market_get_candlesno sensitive capability
  • market_get_funding_rateno sensitive capability
  • market_get_index_candlesno sensitive capability
  • market_get_index_tickerno sensitive capability
  • market_get_indicatorno sensitive capability
  • market_get_instrumentsno sensitive capability
  • market_get_instruments_by_categoryno sensitive capability
  • market_get_mark_priceno sensitive capability
  • market_get_oi_historyno sensitive capability
  • market_get_open_interestno sensitive capability
  • market_get_orderbookno sensitive capability
  • market_get_price_limitno sensitive capability
  • market_get_stock_tokensno sensitive capability
  • market_get_tickerno sensitive capability
  • market_get_tickersno sensitive capability
  • market_get_tradesno sensitive capability
  • market_list_indicatorsno sensitive capability
  • meandevno sensitive capability
  • mfino sensitive capability
  • momno sensitive capability
  • mpno sensitive capability
  • mvwapno sensitive capability
  • news_get_by_coinno sensitive capability
  • news_get_coin_sentimentno sensitive capability
  • news_get_detailno sensitive capability
  • news_get_domainsno sensitive capability
  • news_get_economic_calendarno sensitive capability
  • news_get_latestno sensitive capability
  • news_get_sentiment_rankingno sensitive capability
  • news_list_calendar_regionsno sensitive capability
  • nvi-pvino sensitive capability
  • obvno sensitive capability
  • onchain_earn_cancelno sensitive capability
  • onchain_earn_get_active_ordersno sensitive capability
  • onchain_earn_get_offersno sensitive capability
  • onchain_earn_get_order_historyno sensitive capability
  • onchain_earn_purchaseno sensitive capability
  • onchain_earn_redeemno sensitive capability
  • option_amend_algo_orderno sensitive capability
  • option_cancel_algo_ordersno sensitive capability
  • option_place_algo_orderno sensitive capability
  • pmaxno sensitive capability
  • ppono sensitive capability
  • qqeno sensitive capability
  • rainbowno sensitive capability
  • range-filterno sensitive capability
  • rocno sensitive capability
  • rsino sensitive capability
  • sarno sensitive capability
  • senkoano sensitive capability
  • senkobno sensitive capability
  • shooting-starno sensitive capability
  • sigmano sensitive capability
  • slopeno sensitive capability
  • smartmoney_get_performance_by_traderno sensitive capability
  • smartmoney_get_signal_overview_by_filterno sensitive capability
  • smartmoney_get_signal_overview_by_traderno sensitive capability
  • smartmoney_get_signal_trend_by_filterno sensitive capability
  • smartmoney_get_signal_trend_by_traderno sensitive capability
  • smartmoney_get_trader_orders_historyno sensitive capability
  • smartmoney_get_trader_positionsno sensitive capability
  • smartmoney_get_trader_positions_historyno sensitive capability
  • smartmoney_get_traders_by_filterno sensitive capability
  • smartmoney_search_traderno sensitive capability
  • stddevno sensitive capability
  • stderrno sensitive capability
  • stochno sensitive capability
  • stoch-rsino sensitive capability
  • supertrendno sensitive capability
  • swap_cancel_algo_ordersno sensitive capability
  • swap_get_algo_ordersno sensitive capability
  • swap_place_algo_orderno sensitive capability
  • swap_place_move_stop_orderno sensitive capability
  • tdino sensitive capability
  • temano sensitive capability
  • tenkanno sensitive capability
  • three-crowsno sensitive capability
  • three-soldiersno sensitive capability
  • top-long-shortno sensitive capability
  • tpno sensitive capability
  • trno sensitive capability
  • trade_get_historyno sensitive capability
  • trixno sensitive capability
  • uono sensitive capability
  • varianceno sensitive capability
  • vwapno sensitive capability
  • waddahno sensitive capability
  • wmano sensitive capability
  • wrno sensitive capability
  • zlemano sensitive capability

What this scan could not see

Versions 5

Scan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.

VersionScoreFindingsEngineScanned
v1.4.5 latest A 91/100 3 1.13.0 2026-09-07
v1.4.4 A 91/100 3 1.13.0 2026-09-01
v1.4.3 A 91/100 3 1.12.1 2026-08-21
v1.4.2 A 91/100 3 1.12.1 2026-08-20
v1.4.1 A 92/100 3 1.5.0 2026-07-22

Embed this score

Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.

MCP Trust Score: A · 91/100
Markdown (GitHub README)
[![MCP Trust Score](https://mcptrustchecker.com/registry/okx-ai-okx-trade-mcp/badge.svg)](https://mcptrustchecker.com/registry/okx-ai-okx-trade-mcp)
HTML
<a href="https://mcptrustchecker.com/registry/okx-ai-okx-trade-mcp"><img src="https://mcptrustchecker.com/registry/okx-ai-okx-trade-mcp/badge.svg" alt="MCP Trust Score" height="20"></a>
Prefer shields.io styling? Point it at https://mcptrustchecker.com/registry/okx-ai-okx-trade-mcp/badge.json via https://img.shields.io/endpoint?url=…

Verify this score yourself

The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.

npx mcptrustchecker scan @okx_ai/okx-trade-mcp --online

Use the free API → How scoring works

More in Other