Letzteres ist wenn richtig.
Du solltest btw immer einen Salt/Pepper (also noch einen zusätzlichen random String, sonst kann man das pw über eine rainbowtable instant bekommen) noch verwenden.
Btw nutze lieber Bcrypt, das ist nativ in PHP integriert worden mit password_hash.
PS: Printe dir doch einfach mal die beiden Strings, dann kannst du sie ja vergleichen.
Wenn sie nicht übereinstimmen, sind die Eingabe-Strings eben unterschiedlich
#Handy