Du schickst einem solchen Angreifer nicht das Passwort zu, dass der User mal eingegeben hatte[1]
[1] Das könntest Du gar nicht. Es steht irreversibel verschlüsselt in der Datenbank.
Was macht dich dessen so sicher? Dass es so sein _sollte_ ist klar, aber andere "Lösungen" sind auch denkbar...
gruß
Kalk, dessen Passwort immer nur aus Fünfen besteht, deren Reihenfolge aber regelmäßig geändert wird