1. 模型 1(c-U^t 各有独立黑盒):n 个受控幂各调一次 → O(log N);ε = 1/N → O(log 1/ε)
2. 模型 2(实现 c-U^t = 重复 t 次 c-U):总调用 Σ_{j=0}^{n−1} 2^j = 2ⁿ − 1 = N − 1 → O(N) = O(1/ε)
3. 代入数字(目标 ε ≈ 10⁻³):n = 10、N = 1024 → 模型 1 = 10 次,模型 2 = 1023 次——约 100 倍差距