так что моё единственное предположение, что это они так митигируют атаку измерения времени сравнения
memcmp проверяет блоками по маскимальное машинное слово, поэтому для сайдченела нужно брутить машинное слово, что слишком тяжело, тк на 32 битных это уже больше 10**9. к тому же задержка от сравнения нескольких лишних байтов крайне мала по сравнению с задержкой сети/бд/питона