安全研究团队Zerodrift声称,通过一条提示词即可诱导OKX Wallet的OnchainOS Agent执行恶意操作,将未清洗的Token元数据写入上下文,攻击者可在代币描述中植入指令,诱导Agent发起无限额度授权并由TEE签名。OKX回应称目前未能复现该攻击,指出视频展示的接口返回内容与官方接口不一致,相关链上地址近期无匹配交易记录,呼吁研究者提供完整复现步骤以进一步核验。