по-моему без разницы как их хранить в базе. если уж кто-то получил доступ к самой базе - уже все равно шифрованные они или нет. все равно считай что все пароли надо менять, а вломившемуся не составит труда сгенерировать свой пароль через тот же password() или MD5() и т.д. и записать поверх старого