Non è detto che abbiano avuto l'accesso diretto al database. Se hai una vulnerabilità sul tuo sito generalmente essa ti permette un accesso limitato a poche cose (ovviamente dipende dalla vulnerabilità). Quindi sapere l'hash di una password di un utente, magari con privilegi speciali, è un punto di partenza.
Inoltre è anche una garanzia che dai agli utenti. Molti utilizzano la stessa password per altri servizi (o una password simile). IN questo modo scongiuri che accedendo all'hash della pass del tuo sito, entrano anche nella email che utilizza la stessa password. (o comunque una tipologia di password: sapere che usi 3 nomi propri concatenati è una info che mi può tornare utile per configurare un attacco a dizionario mirato).