ебать ты тупой
в телеграм, а может конвертировать видео по полчаса. Осознаешь разницу? И глубину своего вопроса? - это опасно, хакер угнал рефреш токен, но временно: до протухания токена, до момента когда все токены будут сброшены администратором или пользователем
что с этим делать: система оповещения о входе с нового устройства для пользователя, система сброса сессий (токенов) для пользователя и администратора, короткое время жизни токенов
как избежать: да примерно никак, кроме стандартных рекомендаций гонять все через SSL и выкидывать пользователей регулярно. А можно вообще рефреш токены не использовать