결국 JWT 토큰 생성할 때 RSA 탈취해서 털었다는건데

3300만명이 어떤 회원인지 알아야 페이로드 넣고 그걸로 로그인해서 보는거 아님?

아니면 관리자 아이디가 있어서 그걸로 유저정보 탈취했다는거임?