вот, во втором случае, я по рефрешу отдал новые токены. а кто-то ломится со старым, но не истекшим refresh-ем ?
Значит тебе не повезло. Но с учетом того, что рефреш для браузеров ты хранишь в хттпонли, а для мобилок в безопасном хранилище, то вероятность его утечки невелика. А если надо больше безопасности, то вперед - фингерпринт запросившего и бан по подозрительных данных.