Какой риск вас беспокоит в этом случае? Именно кража токена из БД? Если да, то сделайте правильное управления ключами. Не кладите сам ключ в БД, держите в каком-то сервисе. Можно в этом же сервисе расшифровывать.
Ну получается сервис, который ответственен за расшифровку в себе хранит ключ расшифрования. Если его передавать как ENV переменную то тот кто эту переменную задает и может получить токены. Но я так понимаю, что в любом случае будет какойто корень, через который можно получить ключ расшифровки и соответственно токены.