Это вопрос защиты, IP это один из способов, и проверять его можно разными способами, что если айпи изменилося, но мы будем позволять сессии жить если IP поменялся на айпи из тойже , страны,региона итд ? Вариантов масса.
Так это и без токена можно все проверять