Os dois tokens existem para resolver um conflito direto: um access token deve ser enviado em toda requisição (então fica muito exposto), mas você também quer sessões que durem muito tempo sem forçar logins frequentes. Você não pode ter ambos com segurança em um único token — então divide o trabalho.
