Loopjacking: Wie ein A2A-Update eine genehmigte Überweisung von 20 auf 2000 Einheiten änderte
Loopjacking in A2A Implementations: Hijacking Human-in-the-Loop Approvals

In einem kontrollierten Test mit dem LangGraph Agent Server konnte ein Maker eine ausstehende Überweisung über die A2A-Route message/send durch eine andere ersetzen – mit derselben Task- und Tool-Call-ID. Der Approver genehmigte später die ursprüngliche Aktion, doch der Mock-Ledger verbuchte 2000 statt 20 Einheiten. Die Analyse zeigt: Die Task-ID beantwortet nicht, welche exakte Operation autorisiert wurde. A2A liefert die Koordination, die Implementierung muss den Genehmigungsumfang prüfen.
Die entscheidende Frage ist, welche Operation unter A's Entscheidung den Sink erreicht hat.