<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE article PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Publishing DTD v1.4 20241031//EN" "JATS-journalpublishing1-4.dtd">
<article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" article-type="research-article" dtd-version="1.4" xml:lang="en">
  <front>
    <journal-meta>
      <journal-id journal-id-type="publisher-id">jqis</journal-id>
      <journal-title-group>
        <journal-title>Journal of Quantum Information Science</journal-title>
      </journal-title-group>
      <issn pub-type="epub">2162-576X</issn>
      <issn pub-type="ppub">2162-5751</issn>
      <publisher>
        <publisher-name>Scientific Research Publishing</publisher-name>
      </publisher>
    </journal-meta>
    <article-meta>
      <article-id pub-id-type="doi">10.4236/jqis.2026.163014</article-id>
      <article-id pub-id-type="publisher-id">jqis-153960</article-id>
      <article-categories>
        <subj-group>
          <subject>Article</subject>
        </subj-group>
        <subj-group>
          <subject>Physics</subject>
          <subject>Mathematics</subject>
        </subj-group>
      </article-categories>
      <title-group>
        <article-title>An Identity-Based Quantum Partially Blind Signature Scheme Based on Quantum Teleportation</article-title>
      </title-group>
      <contrib-group>
        <contrib contrib-type="author" corresp="yes">
          <name name-style="western">
            <surname>Zhong</surname>
            <given-names>Juxiu</given-names>
          </name>
          <xref ref-type="aff" rid="aff1">1</xref>
        </contrib>
        <contrib contrib-type="author" corresp="yes">
          <name name-style="western">
            <surname>Lu</surname>
            <given-names>Rongbo</given-names>
          </name>
          <xref ref-type="aff" rid="aff1">1</xref>
        </contrib>
        <contrib contrib-type="author">
          <name name-style="western">
            <surname>Li</surname>
            <given-names>Wei</given-names>
          </name>
          <xref ref-type="aff" rid="aff1">1</xref>
        </contrib>
      </contrib-group>
      <aff id="aff1"><label>1</label> School of Computer and Artificial Intelligence, Huaihua University, Huaihua, China </aff>
      <author-notes>
        <fn fn-type="conflict" id="fn-conflict">
          <p>The authors declare no conflicts of interest regarding the publication of this paper.</p>
        </fn>
      </author-notes>
      <pub-date pub-type="epub">
        <day>01</day>
        <month>09</month>
        <year>2026</year>
      </pub-date>
      <pub-date pub-type="collection">
        <month>09</month>
        <year>2026</year>
      </pub-date>
      <volume>16</volume>
      <issue>03</issue>
      <fpage>398</fpage>
      <lpage>424</lpage>
      <history>
        <date date-type="received">
          <day>07</day>
          <month>08</month>
          <year>2026</year>
        </date>
        <date date-type="accepted">
          <day>15</day>
          <month>09</month>
          <year>2026</year>
        </date>
        <date date-type="published">
          <day>18</day>
          <month>09</month>
          <year>2026</year>
        </date>
      </history>
      <permissions>
        <copyright-statement>© 2026 by the authors and Scientific Research Publishing Inc.</copyright-statement>
        <copyright-year>2026</copyright-year>
        <license license-type="open-access">
          <license-p> This article is an open access article distributed under the terms and conditions of the Creative Commons Attribution (CC BY) license ( <ext-link ext-link-type="uri" xlink:href="https://creativecommons.org/licenses/by/4.0/">https://creativecommons.org/licenses/by/4.0/</ext-link> ). </license-p>
        </license>
      </permissions>
      <self-uri content-type="doi" xlink:href="https://doi.org/10.4236/jqis.2026.163014">https://doi.org/10.4236/jqis.2026.163014</self-uri>
      <abstract>
        <p>Traditional digital signatures are based on mathematical hard problems that are vulnerable to quantum attacks. For privacy-sensitive applications such as electronic cash and electronic voting, partially blind signatures are preferable because they protect private messages while allowing signers to verify necessary public information. This paper proposes an identity-based quantum partially blind signature scheme based on quantum teleportation. Each signing session is assigned a unique identifier. The user blinds the private binary message by applying Pauli-X operations with a one-time random string, while public information remains visible to the signer. A trusted PKG performs identity authentication, signature authorization, session-key distribution, and time-period-based key lifecycle management. Quantum tags and quantum authentication codes provide verification and arbitration evidence, while quantum teleportation is used to transmit quantum information. In case of disputes, an arbitrator can verify independently stored quantum evidence, and channel monitoring enables the detection of eavesdropping and tampering. Security analysis shows that the proposed scheme satisfies partial blindness, unforgeability, and non-repudiation, and resists malicious third-party attacks. It is suitable for privacy-preserving and restricted-authorization applications such as electronic cash and electronic voting.</p>
      </abstract>
      <kwd-group kwd-group-type="author-generated" xml:lang="en">
        <kwd>Quantum Teleportation</kwd>
        <kwd>Partially Blind Quantum Signature</kwd>
        <kwd>Quantum Tag</kwd>
        <kwd>Quantum Arbitration</kwd>
      </kwd-group>
    </article-meta>
  </front>
  <body>
    <sec id="sec1">
      <title>1. Introduction</title>
      <p>Digital signatures are a core cryptographic mechanism in modern information security systems for achieving identity authentication, data integrity, non-forgeability, and non-repudiation. Following the introduction of public-key cryptography by Diffie and Hellman in 1976, the development of digital signatures was driven by the introduction of schemes such as the RSA signature scheme, the ElGamal signature, the Schnorr signature, and short signatures based on bilinear pairs [<xref ref-type="bibr" rid="B1">1</xref>]-[<xref ref-type="bibr" rid="B6">6</xref>]. However, the security of RSA, DSA, and Schnorr-type schemes primarily relies on integer factorization or the discrete logarithm problem, and Shor’s algorithm demonstrates that large-scale quantum computers with sufficient fault tolerance can solve these problems in polynomial time [<xref ref-type="bibr" rid="B7">7</xref>]. Consequently, in recent years, the focus of research has shifted significantly from optimizing the efficiency of classical signatures to the design, standardization, and migration implementation of post-quantum signatures, encompassing post-quantum signature approaches such as lattice, hash, coding, and multivariate schemes [<xref ref-type="bibr" rid="B8">8</xref>]. The advancement of quantum computing poses a fundamental threat to cryptosystems based on traditional number-theoretic problems [<xref ref-type="bibr" rid="B7">7</xref>][<xref ref-type="bibr" rid="B9">9</xref>]. Against this backdrop, quantum signature schemes based on the principles of quantum mechanics have emerged; their security relies on physical properties such as the quantum no-cloning theorem and quantum entanglement, rather than the computational complexity of mathematical problems [<xref ref-type="bibr" rid="B10">10</xref>].</p>
      <p>Blind signatures allow signers to complete a signature without knowing the content of the original message. The concept was first proposed by Chaum in 1983; its core feature is that the signer cannot see the specific content of the message being signed, and it is widely used in scenarios such as anonymous electronic cash, privacy-preserving authentication, and electronic voting [<xref ref-type="bibr" rid="B11">11</xref>]. Quantum blind signatures utilize mechanisms such as non-clonability, quantum one-time pad, and quantum key distribution to achieve the security properties of the signature scheme [<xref ref-type="bibr" rid="B12">12</xref>]. Early research on quantum blind signatures primarily focused on entanglement resources, trusted arbitration, verification efficiency, and anonymity [<xref ref-type="bibr" rid="B13">13</xref>]-[<xref ref-type="bibr" rid="B15">15</xref>]. Subsequently, entanglement-free quantum group-blind signatures and schemes based on BB84 single-photon states were proposed to enhance the anonymity of electronic voting and reduce the difficulty of quantum state preparation [<xref ref-type="bibr" rid="B16">16</xref>][<xref ref-type="bibr" rid="B17">17</xref>]. In recent years, research in this field has continued to focus on protocol innovation while placing greater emphasis on applications, resource overhead, and formal security: In 2022, Luo <italic>et al</italic>. applied controlled quantum teleportation to proxy blind signatures [<xref ref-type="bibr" rid="B18">18</xref>]. In 2024, Gupta <italic>et al</italic>. constructed an electronic cash transaction scheme based on quantum blind signatures [<xref ref-type="bibr" rid="B19">19</xref>]. In 2025, Wang <italic>et al</italic>. proposed a bit-by-bit quantum blind signature protocol based on single-qubit rotations, utilizing qubit rotations to perform message obfuscation and signing, thereby reducing the complexity of the signing process, minimizing reliance on large amounts of quantum resources, and lowering implementation costs [<xref ref-type="bibr" rid="B20">20</xref>]. In 2026, Zhang <italic>et al</italic>. analyzed quantum blind signatures in supply chain finance, revealing risks such as insider attacks and entanglement measurement attacks. They constructed a security model and formally characterized the security properties of the improved scheme through four security games [<xref ref-type="bibr" rid="B21">21</xref>].</p>
      <p>Although fully blind signatures can conceal the message and its session context, they make it difficult to restrict the use of the signature, which may be exploited by malicious requesters for unauthorized purposes. Partially blind signatures enhance controllability while maintaining blindness by binding public information—such as expiration dates or business categories—to private messages. In 1996, Abe and Fujisaki proposed the concept of partial blinding, which incorporates public attributes into blind signatures [<xref ref-type="bibr" rid="B22">22</xref>]; in 2000, Abe and Okamoto further provided a formal definition of partial blind signatures, defined completeness, partial blindness, and unforgeability, and constructed a classically provably secure scheme [<xref ref-type="bibr" rid="B23">23</xref>]. In the realm of quantum partially blind signatures, Cai and Niu were among the first to propose a partially blind signature scheme based on quantum cryptography, which attempts to balance the protection of private messages with control over the use of signatures by utilizing pre-negotiated shared information [<xref ref-type="bibr" rid="B24">24</xref>]. After analyzing existing quantum partially blind signature schemes, Zhong <italic>et al</italic>. proposed a quantum partially blind signature scheme that does not require entangled states, with the scheme’s security guaranteed by a secure quantum key distribution protocol and quantum one-time pad [<xref ref-type="bibr" rid="B25">25</xref>]. In contrast to the relatively limited literature on quantum partial blind signatures, the past five years have seen more systematic, provably secure research on classical post-quantum partial blind signatures. For example, in 2024, Katsumata <italic>et al</italic>. constructed the homomorphic cryptographic blind signature and partial blind signature scheme CSI-Otter based on the CSIDH group action [<xref ref-type="bibr" rid="B26">26</xref>], In 2026, Kuchta <italic>et al</italic>. constructed the post-quantum blind signature scheme MEBS based on the equivalence group action of the MEDS matrix code and extended it to a partial blind signature [<xref ref-type="bibr" rid="B27">27</xref>].</p>
      <p>Identity-based signatures use an identity string as public verification information, which can reduce the certificate management overhead of traditional public-key infrastructure [<xref ref-type="bibr" rid="B28">28</xref>]. Since Shamir proposed identity-based cryptosystems and the concept of identity signatures in 1984, this technology has been widely applied in cloud computing, the Internet of Things, and lightweight authentication systems [<xref ref-type="bibr" rid="B29">29</xref>]. Identity-based quantum signatures integrate identity mapping with quantum cryptography, simplifying certificate management while leveraging the properties of quantum mechanics to enhance security [<xref ref-type="bibr" rid="B30">30</xref>]. In 2020, Xin <italic>et al</italic>. proposed an identity-based quantum signature based on Bell states, enabling verifiers to complete verification using the signer’s identity [<xref ref-type="bibr" rid="B31">31</xref>]. In the same year, they further developed an identity-based public-key quantum signature scheme that does not require long-term quantum storage and exhibits high efficiency in quantum key exchange [<xref ref-type="bibr" rid="B32">32</xref>]. In 2023, Huang <italic>et al</italic>. improved upon related schemes by generating a private key based on the signer’s identity and combining it with the verifier’s secret parameter to generate the signature; this eliminated the need for key exchange prior to signing, thereby improving protocol execution efficiency [<xref ref-type="bibr" rid="B33">33</xref>]. In 2024, Prajapat <italic>et al</italic>. constructed an identity-based quantum designated-verifier signature and analyzed its feasibility through quantum simulation [<xref ref-type="bibr" rid="B34">34</xref>]; Liu <italic>et al</italic>. further proposed an identity-based quantum signature scheme using Bell states, which reduced the implementation complexity by employing a classical bit string key and supporting key reuse [<xref ref-type="bibr" rid="B35">35</xref>]. In 2025, Mohanty <italic>et al</italic>. proposed an identity-based quantum signature scheme and verified its correctness and preliminary feasibility through instance runs on the IBM Qiskit simulator and the IBM Q Lima real quantum backend [<xref ref-type="bibr" rid="B36">36</xref>].</p>
      <p>Quantum teleportation utilizes pre-shared entanglement, Bell-basis joint measurements, and classical auxiliary information to reconstruct the corresponding quantum state at a remote location without directly transmitting the original particle carrying the unknown input state. Bennett <italic>et al</italic>. first proposed the quantum teleportation protocol in 1993 [<xref ref-type="bibr" rid="B37">37</xref>]. Zeng and Keitel proposed an early quantum arbitration signature scheme by combining GHZ states, quantum one-time pad, and a trusted arbitration mechanism [<xref ref-type="bibr" rid="B38">38</xref>]. Wen <italic>et al</italic>. further constructed a quantum multi-signature protocol [<xref ref-type="bibr" rid="B39">39</xref>]; however, subsequent analysis revealed vulnerabilities to insider attacks and external attacks, indicating that the correctness of quantum teleportation cannot substitute for a security proof of the signature [<xref ref-type="bibr" rid="B40">40</xref>]. In 2019, Feng <italic>et al</italic>. introduced quantum walk teleportation, enabling the generation of entangled states during the signing phase [<xref ref-type="bibr" rid="B41">41</xref>]. In recent years, Lu <italic>et al</italic>. proposed a verifiable arbitration quantum signature scheme based on controlled quantum teleportation, incorporating identity authentication and eavesdropping detection mechanisms [<xref ref-type="bibr" rid="B42">42</xref>]; Singh <italic>et al</italic>. investigated the combined application of quantum digital signatures and quantum teleportation in protecting blockchain transactions [<xref ref-type="bibr" rid="B43">43</xref>]; Zhao <italic>et al</italic>. proposed a continuous-variable quantum digital signature protocol based on quantum teleportation, providing a continuous-variable implementation path for teleportation-based quantum signatures [<xref ref-type="bibr" rid="B44">44</xref>].</p>
      <p>Existing quantum signature schemes still face limitations in privacy-sensitive applications. Conventional schemes may expose the complete message to the signer, whereas fully blind signatures conceal even the public information required for authorization or constraint verification. In addition, identity and session binding, one-time authorization, key revocation, dispute traceability, and the separation of signing and verification capabilities remain insufficiently addressed in many existing quantum blind and partially blind signature schemes. This paper proposes an identity-based quantum partially blind signature scheme based on quantum teleportation. In this scheme, users quantize classical binary information using a one-time random string and then apply Pauli-X blinding, while the pre-shared public information remains visible to the signer. The trusted private key generation center (PKG) is responsible for participant identity authentication, session establishment, blinding key freezing, signature authorization, and session key distribution. It also implements the lifecycle management of signature keys through session <italic>IDs</italic>, validity periods, and key states. The signer encodes the participants’ identities, public information, session identifiers, and other data into quantum tags, which are incorporated into the quantum authentication payload along with the blinded message to generate direct verification evidence for a designated verifier and independent arbitration evidence for an arbitrator, respectively. This scheme employs security-verified EPR entanglement resources and quantum teleportation to transmit the quantum payload. This paper presents the specific operations and quantum state evolutions for each phase and analyzes the scheme’s security in terms of correctness, partial blindness, forgery resistance, non-repudiation, resistance to third-party attacks, and dispute arbitration.</p>
    </sec>
    <sec id="sec2">
      <title>2. Relevant Basic Knowledge</title>
      <p><bold>Pauli gate:</bold><inline-formula><mml:math display="inline"><mml:mrow><mml:mi> I </mml:mi><mml:mo> , </mml:mo><mml:mi> X </mml:mi><mml:mo> , </mml:mo><mml:mi> Y </mml:mi><mml:mo> , </mml:mo><mml:mi> Z </mml:mi></mml:mrow></mml:math></inline-formula> , where </p>
      <disp-formula id="FD1">
        <mml:math>
          <mml:mrow>
            <mml:mi>I</mml:mi>
            <mml:mo>=</mml:mo>
            <mml:mrow>
              <mml:mo>(</mml:mo>
              <mml:mrow>
                <mml:mtable columnalign="left">
                  <mml:mtr columnalign="left">
                    <mml:mtd columnalign="left">
                      <mml:mn>1</mml:mn>
                    </mml:mtd>
                    <mml:mtd columnalign="left">
                      <mml:mn>0</mml:mn>
                    </mml:mtd>
                  </mml:mtr>
                  <mml:mtr columnalign="left">
                    <mml:mtd columnalign="left">
                      <mml:mn>0</mml:mn>
                    </mml:mtd>
                    <mml:mtd columnalign="left">
                      <mml:mn>1</mml:mn>
                    </mml:mtd>
                  </mml:mtr>
                </mml:mtable>
              </mml:mrow>
              <mml:mo>)</mml:mo>
            </mml:mrow>
            <mml:mo>,</mml:mo>
            <mml:mtext>
               
            </mml:mtext>
            <mml:mtext>
               
            </mml:mtext>
            <mml:mi>X</mml:mi>
            <mml:mo>=</mml:mo>
            <mml:mrow>
              <mml:mo>(</mml:mo>
              <mml:mrow>
                <mml:mtable columnalign="left">
                  <mml:mtr columnalign="left">
                    <mml:mtd columnalign="left">
                      <mml:mn>0</mml:mn>
                    </mml:mtd>
                    <mml:mtd columnalign="left">
                      <mml:mn>1</mml:mn>
                    </mml:mtd>
                  </mml:mtr>
                  <mml:mtr columnalign="left">
                    <mml:mtd columnalign="left">
                      <mml:mn>1</mml:mn>
                    </mml:mtd>
                    <mml:mtd columnalign="left">
                      <mml:mn>0</mml:mn>
                    </mml:mtd>
                  </mml:mtr>
                </mml:mtable>
              </mml:mrow>
              <mml:mo>)</mml:mo>
            </mml:mrow>
            <mml:mo>,</mml:mo>
            <mml:mtext>
               
            </mml:mtext>
            <mml:mtext>
               
            </mml:mtext>
            <mml:mi>Y</mml:mi>
            <mml:mo>=</mml:mo>
            <mml:mrow>
              <mml:mo>(</mml:mo>
              <mml:mrow>
                <mml:mtable columnalign="left">
                  <mml:mtr columnalign="left">
                    <mml:mtd columnalign="left">
                      <mml:mn>0</mml:mn>
                    </mml:mtd>
                    <mml:mtd columnalign="left">
                      <mml:mrow>
                        <mml:mo>−</mml:mo>
                        <mml:mi>i</mml:mi>
                      </mml:mrow>
                    </mml:mtd>
                  </mml:mtr>
                  <mml:mtr columnalign="left">
                    <mml:mtd columnalign="left">
                      <mml:mi>i</mml:mi>
                    </mml:mtd>
                    <mml:mtd columnalign="left">
                      <mml:mn>0</mml:mn>
                    </mml:mtd>
                  </mml:mtr>
                </mml:mtable>
              </mml:mrow>
              <mml:mo>)</mml:mo>
            </mml:mrow>
            <mml:mo>,</mml:mo>
            <mml:mtext>
               
            </mml:mtext>
            <mml:mtext>
               
            </mml:mtext>
            <mml:mi>Z</mml:mi>
            <mml:mo>=</mml:mo>
            <mml:mrow>
              <mml:mo>(</mml:mo>
              <mml:mrow>
                <mml:mtable columnalign="left">
                  <mml:mtr columnalign="left">
                    <mml:mtd columnalign="left">
                      <mml:mn>1</mml:mn>
                    </mml:mtd>
                    <mml:mtd columnalign="left">
                      <mml:mn>0</mml:mn>
                    </mml:mtd>
                  </mml:mtr>
                  <mml:mtr columnalign="left">
                    <mml:mtd columnalign="left">
                      <mml:mn>0</mml:mn>
                    </mml:mtd>
                    <mml:mtd columnalign="left">
                      <mml:mrow>
                        <mml:mo>−</mml:mo>
                        <mml:mn>1</mml:mn>
                      </mml:mrow>
                    </mml:mtd>
                  </mml:mtr>
                </mml:mtable>
              </mml:mrow>
              <mml:mo>)</mml:mo>
            </mml:mrow>
            <mml:mo>.</mml:mo>
          </mml:mrow>
        </mml:math>
      </disp-formula>
      <p><bold>The BB84 detection rule:</bold> The communicating parties randomly select <inline-formula><mml:math><mml:mi> I </mml:mi></mml:math></inline-formula> qubits and <inline-formula><mml:math><mml:mi> I </mml:mi></mml:math></inline-formula> qubits for measurement. Following communication, half of the measured qubits and their corresponding results are randomly disclosed. The average bit error rate <inline-formula><mml:math><mml:mi> e </mml:mi></mml:math></inline-formula> of the channel is calculated, and a threshold <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> e </mml:mi><mml:mrow><mml:mtext> th </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> is set. If <inline-formula><mml:math><mml:mrow><mml:mi> e </mml:mi><mml:mo> &gt; </mml:mo><mml:msub><mml:mi> e </mml:mi><mml:mrow><mml:mtext> th </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , it is determined that the channel is under an eavesdropping attack.</p>
      <p><bold>Quantum Teleportation (Standard):</bold> The entangled pair shared by both parties is <inline-formula><mml:math display="inline"><mml:mrow><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msup><mml:mi> Φ </mml:mi><mml:mo> + </mml:mo></mml:msup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:mi> u </mml:mi><mml:mi> s </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , where the signer holds <inline-formula><mml:math><mml:mi> s </mml:mi></mml:math></inline-formula> and the user holds <inline-formula><mml:math><mml:mi> u </mml:mi></mml:math></inline-formula> . The user has an unknown state <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> φ </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , then, <inline-formula><mml:math display="inline"><mml:mrow><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> φ </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> q </mml:mi></mml:msub><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msup><mml:mi> Φ </mml:mi><mml:mo> + </mml:mo></mml:msup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:mi> u </mml:mi><mml:mi> s </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mn> 2 </mml:mn></mml:mfrac><mml:mstyle displaystyle="true"><mml:msub><mml:mo> ∑ </mml:mo><mml:mrow><mml:mi> x </mml:mi><mml:mo> , </mml:mo><mml:mi> z </mml:mi><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:msub><mml:mrow><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msubsup><mml:mi> Φ </mml:mi><mml:mrow><mml:mi> x </mml:mi><mml:mo> , </mml:mo><mml:mi> z </mml:mi></mml:mrow><mml:mo> + </mml:mo></mml:msubsup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:mi> q </mml:mi><mml:mi> u </mml:mi></mml:mrow></mml:msub><mml:msup><mml:mi> X </mml:mi><mml:mi> x </mml:mi></mml:msup><mml:msup><mml:mi> Z </mml:mi><mml:mi> z </mml:mi></mml:msup><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> φ </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> s </mml:mi></mml:msub></mml:mrow></mml:mstyle></mml:mrow></mml:math></inline-formula> , where <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msubsup><mml:mi> Φ </mml:mi><mml:mrow><mml:mi> x </mml:mi><mml:mo> , </mml:mo><mml:mi> z </mml:mi></mml:mrow><mml:mo> + </mml:mo></mml:msubsup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> represents the Bell basis, and <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> x </mml:mi><mml:mo> , </mml:mo><mml:mi> z </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> corresponds to the measurement result on <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> φ </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mi> u </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
      <p>Performing a Bell measurement yields a two-bit result <inline-formula><mml:math><mml:mrow><mml:mi> γ </mml:mi><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 00 </mml:mn><mml:mo> , </mml:mo><mml:mn> 01 </mml:mn><mml:mo> , </mml:mo><mml:mn> 10 </mml:mn><mml:mo> , </mml:mo><mml:mn> 11 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , the uncorrected state at the signer’s end is <inline-formula><mml:math><mml:mrow><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> φ </mml:mi><mml:mi> γ </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> s </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msup><mml:mi> X </mml:mi><mml:mi> x </mml:mi></mml:msup><mml:msup><mml:mi> Z </mml:mi><mml:mi> z </mml:mi></mml:msup><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> φ </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> s </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
      <p>The user sends <inline-formula><mml:math><mml:mi> γ </mml:mi></mml:math></inline-formula> to the signer, and the signer performs the corresponding Pauli operation <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> γ </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> on <inline-formula><mml:math><mml:mi> s </mml:mi></mml:math></inline-formula> , causing <inline-formula><mml:math><mml:mi> s </mml:mi></mml:math></inline-formula> to collapse into <inline-formula><mml:math><mml:mrow><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> φ </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> s </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> : <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> Z </mml:mi><mml:mi> z </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> x </mml:mi></mml:msup><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> φ </mml:mi><mml:mi> γ </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> s </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msup><mml:mi> Z </mml:mi><mml:mi> z </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> x </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> x </mml:mi></mml:msup><mml:msup><mml:mi> Z </mml:mi><mml:mi> z </mml:mi></mml:msup><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> φ </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> s </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msup><mml:mtext> e </mml:mtext><mml:mrow><mml:mi> i </mml:mi><mml:mi> θ </mml:mi></mml:mrow></mml:msup><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> φ </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> s </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
      <p><bold>Quantum One-Time Pad (QOTP):</bold> Suppose the message to be encrypted is a quantum state <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mi> M </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> consisting of <inline-formula><mml:math><mml:mi> n </mml:mi></mml:math></inline-formula> qubits. The encryption algorithm is defined as <inline-formula><mml:math><mml:mrow><mml:mi> E </mml:mi><mml:mi> n </mml:mi><mml:msub><mml:mi> c </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mi> M </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi> ρ </mml:mi><mml:mi> M </mml:mi></mml:msub><mml:msubsup><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow><mml:mo> † </mml:mo></mml:msubsup></mml:mrow></mml:math></inline-formula> , where <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:msubsup><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mi> i </mml:mi><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mi> n </mml:mi></mml:msubsup><mml:msubsup><mml:mi> X </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> a </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:msubsup><mml:mi> Z </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , and <inline-formula><mml:math><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi><mml:mo> ∈ </mml:mo><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mi> n </mml:mi></mml:msup></mml:mrow></mml:math></inline-formula> are uniformly random classical keys. Here, <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> a </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow></mml:math></inline-formula> applies the Pauli-<inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> operator and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow></mml:math></inline-formula> applies the Pauli-<inline-formula><mml:math><mml:mi> Z </mml:mi></mml:math></inline-formula> operator on the <inline-formula><mml:math><mml:mi> i </mml:mi></mml:math></inline-formula> -th qubit.</p>
      <p>The decryption algorithm is <inline-formula><mml:math><mml:mrow><mml:mi> D </mml:mi><mml:mi> e </mml:mi><mml:msub><mml:mi> c </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mi> σ </mml:mi><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msubsup><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow><mml:mo> † </mml:mo></mml:msubsup><mml:mi> σ </mml:mi><mml:msub><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> . Therefore, <inline-formula><mml:math><mml:mrow><mml:mi> D </mml:mi><mml:mi> e </mml:mi><mml:msub><mml:mi> c </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> E </mml:mi><mml:mi> n </mml:mi><mml:msub><mml:mi> c </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mi> M </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msubsup><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow><mml:mo> † </mml:mo></mml:msubsup><mml:msub><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi> ρ </mml:mi><mml:mi> M </mml:mi></mml:msub><mml:msubsup><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow><mml:mo> † </mml:mo></mml:msubsup><mml:msub><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:msub><mml:mi> ρ </mml:mi><mml:mi> M </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
      <p>Furthermore, QOTP provides perfect secrecy: <inline-formula><mml:math display="inline"><mml:mrow><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msup><mml:mn> 4 </mml:mn><mml:mi> n </mml:mi></mml:msup></mml:mrow></mml:mfrac><mml:mstyle displaystyle="true"><mml:msub><mml:mo> ∑ </mml:mo><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:mrow><mml:msub><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi> ρ </mml:mi><mml:mi> M </mml:mi></mml:msub><mml:msubsup><mml:mi> P </mml:mi><mml:mrow><mml:mi> a </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi></mml:mrow><mml:mo> † </mml:mo></mml:msubsup></mml:mrow></mml:mstyle><mml:mo> = </mml:mo><mml:mfrac><mml:mrow><mml:msub><mml:mi> I </mml:mi><mml:mi> M </mml:mi></mml:msub></mml:mrow><mml:mrow><mml:msup><mml:mn> 2 </mml:mn><mml:mi> n </mml:mi></mml:msup></mml:mrow></mml:mfrac></mml:mrow></mml:math></inline-formula> , which holds for any input state <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mi> M </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
    </sec>
    <sec id="sec3">
      <title>3. Detailed Design of a Quantum Partially Blind Signature Scheme</title>
      <p>The proposed scheme is characterized by the following features. First, the protocol adopts a partially blind message structure in which the private message is hidden from the signer while the agreed public information <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> remains visible and is explicitly bound to the corresponding session. Second, a globally unique session identifier <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> and a one-time authorization value <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> are introduced to bind identities, public information, temporal information, and verification labels to a unique protocol execution. Third, two independent evidence branches are generated during signing: direct-verification evidence <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> and arbitration evidence <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , protected by independent session keys <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , respectively. Finally, a temporal key-evolution and revocation mechanism is introduced to bind signing authority to a specific time period and support dynamic revocation.</p>
      <p><bold>Participants and Roles:</bold> The proposed quantum partial-blind signature scheme involves five types of participants: the PKG, User, Signer, Verifier, and Arbitrator.</p>
      <p><bold>PKG:</bold> The Private Key Generator (PKG) is responsible for key generation and management, EPR entangled state generation and distribution, as well as system parameter generation.</p>
      <p><bold>User:</bold> The user is the owner of the message to be signed and holds a conventional message awaiting signature. The identity information of the User is denoted as <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> U </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
      <p><bold>Signer:</bold> The signer generates a signature for the User’s message. The identity information of the Signer is denoted as <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , and the public information <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> is shared with the User.</p>
      <p><bold>Verifier:</bold> The verifier is the unique entity responsible for validating the signature and verifying its legitimacy and correctness.</p>
      <p><bold>Arbitrator:</bold> The arbitrator participates only when disputes regarding signature information occur. Under normal circumstances, the arbitration procedure is not invoked.</p>
      <p><bold>Session ID and Label:</bold> Each protocol execution uses a globally unique session ID (<inline-formula><mml:math display="inline"><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> ∈ </mml:mo><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> λ </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:msup></mml:mrow></mml:math></inline-formula> ), where <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> λ </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> is the length of the session ID. PKG ensures that the same <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> is not reused. The complete information is: <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> X </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi><mml:mo> , </mml:mo><mml:mi> n </mml:mi><mml:mo> , </mml:mo><mml:mi> T </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , where <inline-formula><mml:math><mml:mi> T </mml:mi></mml:math></inline-formula> represents the validity period for this authorization and verification, <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi></mml:mrow></mml:math></inline-formula> is a database record, and <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> is the unique index for that record. <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> X </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is the identity information of the participants.</p>
      <p>PKG generates a one-time authorization number when approving a signature: <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mi> s </mml:mi></mml:msubsup><mml:mo> ← </mml:mo><mml:msup><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> λ </mml:mi><mml:mi> ω </mml:mi></mml:msub></mml:mrow></mml:msup></mml:mrow></mml:math></inline-formula> . The protocol uses three short-purpose constants: AUTH, DIRECT, and ARBITRATION.</p>
      <p>The authorization tag, direct verification tag, and arbitration tag are defined as follows: </p>
      <disp-formula id="FD2">
        <label>(1)</label>
        <mml:math>
          <mml:mtable columnalign="left">
            <mml:mtr>
              <mml:mtd>
                <mml:msub>
                  <mml:mi>L</mml:mi>
                  <mml:mrow>
                    <mml:mtext>auth</mml:mtext>
                  </mml:mrow>
                </mml:msub>
                <mml:mo>=</mml:mo>
                <mml:mtext>Canon</mml:mtext>
                <mml:mrow>
                  <mml:mo>(</mml:mo>
                  <mml:mrow>
                    <mml:mi>s</mml:mi>
                    <mml:mi>i</mml:mi>
                    <mml:mi>d</mml:mi>
                    <mml:mo>,</mml:mo>
                    <mml:msub>
                      <mml:mi>ω</mml:mi>
                      <mml:mrow>
                        <mml:mi>s</mml:mi>
                        <mml:mi>i</mml:mi>
                        <mml:mi>d</mml:mi>
                      </mml:mrow>
                    </mml:msub>
                    <mml:mo>,</mml:mo>
                    <mml:mtext>AUTH</mml:mtext>
                  </mml:mrow>
                  <mml:mo>)</mml:mo>
                </mml:mrow>
                <mml:mo>,</mml:mo>
              </mml:mtd>
            </mml:mtr>
            <mml:mtr>
              <mml:mtd>
                <mml:msub>
                  <mml:mi>L</mml:mi>
                  <mml:mi>D</mml:mi>
                </mml:msub>
                <mml:mo>=</mml:mo>
                <mml:mtext>Canon</mml:mtext>
                <mml:mrow>
                  <mml:mo>(</mml:mo>
                  <mml:mrow>
                    <mml:mi>s</mml:mi>
                    <mml:mi>i</mml:mi>
                    <mml:mi>d</mml:mi>
                    <mml:mo>,</mml:mo>
                    <mml:msub>
                      <mml:mi>ω</mml:mi>
                      <mml:mrow>
                        <mml:mi>s</mml:mi>
                        <mml:mi>i</mml:mi>
                        <mml:mi>d</mml:mi>
                      </mml:mrow>
                    </mml:msub>
                    <mml:mo>,</mml:mo>
                    <mml:mtext>DIRECT</mml:mtext>
                  </mml:mrow>
                  <mml:mo>)</mml:mo>
                </mml:mrow>
                <mml:mo>,</mml:mo>
              </mml:mtd>
            </mml:mtr>
            <mml:mtr>
              <mml:mtd>
                <mml:msub>
                  <mml:mi>L</mml:mi>
                  <mml:mi>A</mml:mi>
                </mml:msub>
                <mml:mo>=</mml:mo>
                <mml:mtext>Canon</mml:mtext>
                <mml:mrow>
                  <mml:mo>(</mml:mo>
                  <mml:mrow>
                    <mml:mi>s</mml:mi>
                    <mml:mi>i</mml:mi>
                    <mml:mi>d</mml:mi>
                    <mml:mo>,</mml:mo>
                    <mml:msub>
                      <mml:mi>ω</mml:mi>
                      <mml:mrow>
                        <mml:mi>s</mml:mi>
                        <mml:mi>i</mml:mi>
                        <mml:mi>d</mml:mi>
                      </mml:mrow>
                    </mml:msub>
                    <mml:mo>,</mml:mo>
                    <mml:mtext>ARBITRATION</mml:mtext>
                  </mml:mrow>
                  <mml:mo>)</mml:mo>
                </mml:mrow>
                <mml:mo>.</mml:mo>
              </mml:mtd>
            </mml:mtr>
          </mml:mtable>
        </mml:math>
      </disp-formula>
      <p>Canon denotes a normalized encoding function that is unambiguous.</p>
      <p>The quantum authentication code is defined as <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> . </mml:mo><mml:msub><mml:mrow><mml:mtext> Enc </mml:mtext></mml:mrow><mml:mi> k </mml:mi></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mi> ρ </mml:mi><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> . </mml:mo><mml:msub><mml:mrow><mml:mtext> Dec </mml:mtext></mml:mrow><mml:mi> k </mml:mi></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mi> Σ </mml:mi><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> f </mml:mi><mml:mo> , </mml:mo><mml:msup><mml:mi> ρ </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
      <p>Where <inline-formula><mml:math><mml:mi> k </mml:mi></mml:math></inline-formula> denotes the one-time quantum authentication key, <inline-formula><mml:math><mml:mi> ρ </mml:mi></mml:math></inline-formula> is the quantum payload to be authenticated, and Σ is the authenticated quantum state after encoding. The variable <inline-formula><mml:math><mml:mrow><mml:mi> f </mml:mi><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mtext> acc </mml:mtext><mml:mo> , </mml:mo><mml:mtext> rej </mml:mtext></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> denotes the authentication result. When <inline-formula><mml:math><mml:mrow><mml:mi> f </mml:mi><mml:mo> = </mml:mo><mml:mtext> acc </mml:mtext></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:msup><mml:mi> ρ </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:math></inline-formula> represents the recovered payload.</p>
      <p>The security of the authentication scheme is characterized by the parameter <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ε </mml:mi><mml:mrow><mml:mtext> auth </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , satisfying <inline-formula><mml:math><mml:mrow><mml:mtext> Pr </mml:mtext><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> f </mml:mi><mml:mo> = </mml:mo><mml:mtext> acc </mml:mtext><mml:mo> ∧ </mml:mo><mml:msup><mml:mi> ρ </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> = </mml:mo><mml:mi> ρ </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> ≤ </mml:mo><mml:msub><mml:mi> ε </mml:mi><mml:mrow><mml:mtext> auth </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
      <sec id="sec3dot1">
        <title>3.1. System Initialization Phase</title>
        <p><bold>(1) Parameter generation:</bold> PKG specifies the security parameters: <inline-formula><mml:math><mml:mrow><mml:mi> λ </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> λ </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> λ </mml:mi><mml:mi> ω </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> S </mml:mi><mml:mrow><mml:mtext> auth </mml:mtext></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> ε </mml:mi><mml:mrow><mml:mtext> auth </mml:mtext></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> n </mml:mi><mml:mrow><mml:mtext> max </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , where <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> λ </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> denotes the length of the session ID, <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> λ </mml:mi><mml:mi> ω </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> denotes the length of the one-time authorization code, <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> S </mml:mi><mml:mrow><mml:mtext> auth </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> denotes the size of quantum authentication redundancy or trap qubits, <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ε </mml:mi><mml:mrow><mml:mtext> auth </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> denotes the upper bound of the quantum authentication error acceptance probability, and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> n </mml:mi><mml:mrow><mml:mtext> max </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> denotes the maximum binary message length allowed by the system.</p>
        <p>PKG selects a publicly available quantum authentication scheme: <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> . </mml:mo><mml:mtext> Enc </mml:mtext><mml:mo> , </mml:mo><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> . </mml:mo><mml:mtext> Dec </mml:mtext></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , and a normalized encoding rule: <inline-formula><mml:math><mml:mrow><mml:mtext> Canon </mml:mtext><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:msub><mml:mi> x </mml:mi><mml:mi> t </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>The valid identity information of each participant is denoted as <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> X </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> X </mml:mi><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mi> U </mml:mi><mml:mo> , </mml:mo><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> V </mml:mi><mml:mo> , </mml:mo><mml:mi> A </mml:mi></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>Finally, PKG establishes a session database <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> for storing session keys.</p>
        <p><bold>(2) Participant identity registration:</bold> Each participant <inline-formula><mml:math><mml:mrow><mml:mi> X </mml:mi><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mi> U </mml:mi><mml:mo> , </mml:mo><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> V </mml:mi><mml:mo> , </mml:mo><mml:mi> A </mml:mi></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> submits identity verification information to the PKG. After successful verification, the PKG establishes an identity–key mapping: <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> X </mml:mi></mml:msub><mml:mo> → </mml:mo><mml:msub><mml:mi> k </mml:mi><mml:mi> X </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , where <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> X </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> denotes the identity information of participant <inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> , and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> k </mml:mi><mml:mi> X </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> denotes the corresponding one-time control key pool. The mapping information is stored securely in the PKG’s protected database.</p>
        <p><bold>(3) Establishing a session key based on identity:</bold></p>
        <p><bold>1) Session establishment:</bold> The user, signer, and verifier submit their identities and public information to the PKG: <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> U </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> V </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi><mml:mo> , </mml:mo><mml:mi> n </mml:mi><mml:mo> , </mml:mo><mml:mi> T </mml:mi></mml:mrow></mml:math></inline-formula> . The PKG verifies <inline-formula><mml:math><mml:mrow><mml:mn> 1 </mml:mn><mml:mo> ≤ </mml:mo><mml:mi> n </mml:mi><mml:mo> ≤ </mml:mo><mml:msub><mml:mi> n </mml:mi><mml:mrow><mml:mtext> max </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> T </mml:mi><mml:mo> &gt; </mml:mo><mml:mi> t </mml:mi></mml:mrow></mml:math></inline-formula> , and checks whether the permissions for each identity are valid. Upon successful verification, a unique session ID is generated: <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> ∈ </mml:mo><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> λ </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:msup></mml:mrow></mml:math></inline-formula> , ensuring that it does not duplicate any ID in the session database. The PKG records this information: <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> U </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> V </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi><mml:mo> , </mml:mo><mml:mi> n </mml:mi><mml:mo> , </mml:mo><mml:mi> T </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p><bold>2) One-time control key:</bold> Based on the identities and the session, the PKG generates one-time quantum authentication keys: <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> U </mml:mi></mml:mrow><mml:mi> R </mml:mi></mml:msubsup><mml:mo> , </mml:mo><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> S </mml:mi></mml:mrow><mml:mrow><mml:mi> R </mml:mi><mml:mi> e </mml:mi><mml:mi> q </mml:mi></mml:mrow></mml:msubsup><mml:mo> , </mml:mo><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> S </mml:mi></mml:mrow><mml:mrow><mml:mi> A </mml:mi><mml:mi> u </mml:mi><mml:mi> t </mml:mi><mml:mi> h </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , for subsequent processes.</p>
        <p>Specifically, <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> U </mml:mi></mml:mrow><mml:mi> R </mml:mi></mml:msubsup></mml:mrow></mml:math></inline-formula> is used by the user to register with the PKG and freeze the blinding key; <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> S </mml:mi></mml:mrow><mml:mrow><mml:mi> R </mml:mi><mml:mi> e </mml:mi><mml:mi> q </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> is used by the signer to submit an authorization request to the PKG; <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> S </mml:mi></mml:mrow><mml:mrow><mml:mi> A </mml:mi><mml:mi> u </mml:mi><mml:mi> t </mml:mi><mml:mi> h </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> is used by the PKG to send a one-time quantum authorization token to the signer.</p>
        <p>These keys are all bound to <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> , the sender’s and recipient’s identities, and the intended use, and are destroyed after this session</p>
        <p><bold>3) Entanglement resource initialization:</bold> Based on the security parameter <inline-formula><mml:math><mml:mi> λ </mml:mi></mml:math></inline-formula> , the PKG generates <inline-formula><mml:math><mml:mi> n </mml:mi></mml:math></inline-formula> independent sets of EPR entanglement pairs, where each pair is in a maximally entangled state: <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mi> i </mml:mi><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mi> n </mml:mi></mml:msubsup><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msup><mml:mi> ϕ </mml:mi><mml:mo> + </mml:mo></mml:msup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:msubsup><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mi> i </mml:mi><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mi> n </mml:mi></mml:msubsup><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msqrt><mml:mn> 2 </mml:mn></mml:msqrt></mml:mrow></mml:mfrac><mml:msub><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mn> 00 </mml:mn></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> + </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mn> 11 </mml:mn></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
        <p>The PKG distributes the particle set <inline-formula><mml:math><mml:mrow><mml:mi> S </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:msub><mml:mi> S </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> S </mml:mi><mml:mn> 2 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:msub><mml:mi> S </mml:mi><mml:mi> n </mml:mi></mml:msub></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> to the signer and the particle set <inline-formula><mml:math><mml:mrow><mml:mi> U </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> U </mml:mi><mml:mn> 2 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:msub><mml:mi> U </mml:mi><mml:mi> n </mml:mi></mml:msub></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> to the user, thereby establishing a shared quantum channel between them.</p>
        <p><bold>(4) Identity-Based Quantum Private Key Extraction:</bold> The signer sends its identity to the PKG. The temporal revocable-key model divides the system’s operational lifetime into a sequence of discrete time periods and assigns each signer mutually independent or unidirectionally evolving signing keys for different periods.</p>
        <p>Let <inline-formula><mml:math><mml:mi> N </mml:mi></mml:math></inline-formula> denote the maximum number of signatures supported by the system. The corresponding set of time or state indices is defined as: <inline-formula><mml:math><mml:mrow><mml:mi mathvariant="script"> T </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 1 </mml:mn><mml:mo> , </mml:mo><mml:mn> 2 </mml:mn><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:mi> N </mml:mi></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . For signer <inline-formula><mml:math><mml:mi> S </mml:mi></mml:math></inline-formula> , its identity is denoted as <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> . In the <inline-formula><mml:math><mml:mi> i </mml:mi></mml:math></inline-formula> -th time period, the signer holds a signing key <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mo> ∈ </mml:mo><mml:mi mathvariant="script"> T </mml:mi></mml:mrow></mml:math></inline-formula> , which is bound to its identity and time state. The corresponding key state is represented as: <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> t </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mo> , </mml:mo><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> s </mml:mi><mml:mi> t </mml:mi><mml:mi> a </mml:mi><mml:mi> t </mml:mi><mml:mi> u </mml:mi><mml:msub><mml:mi> s </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , where <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> t </mml:mi><mml:mi> a </mml:mi><mml:mi> t </mml:mi><mml:mi> u </mml:mi><mml:msub><mml:mi> s </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> denotes the valid state of the signer in the <inline-formula><mml:math><mml:mi> i </mml:mi></mml:math></inline-formula> -th time period. It can take the following values: <inline-formula><mml:math><mml:mtable><mml:mtr><mml:mtd><mml:mi> s </mml:mi><mml:mi> t </mml:mi><mml:mi> a </mml:mi><mml:mi> t </mml:mi><mml:mi> u </mml:mi><mml:msub><mml:mi> s </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mtext> CREATED </mml:mtext></mml:mrow></mml:mrow><mml:mo> , </mml:mo><mml:mtext> FROZEN </mml:mtext><mml:mo> , </mml:mo><mml:mtext> AUTHORIZED </mml:mtext><mml:mo> , </mml:mo><mml:mtext> SIGNED </mml:mtext><mml:mo> , </mml:mo><mml:mtext> DELIVERED </mml:mtext><mml:mo> , </mml:mo></mml:mtd></mml:mtr><mml:mtr><mml:mtd><mml:mtext>   </mml:mtext><mml:mtext>   </mml:mtext><mml:mtext>   </mml:mtext><mml:mtext> VERIFIED </mml:mtext><mml:mo> , </mml:mo><mml:mtext> DISPUTED </mml:mtext><mml:mo> , </mml:mo><mml:mtext> CLOSED </mml:mtext><mml:mo> , </mml:mo><mml:mrow><mml:mrow><mml:mtext> ABORTED </mml:mtext></mml:mrow><mml:mo> } </mml:mo></mml:mrow><mml:mo> . </mml:mo></mml:mtd></mml:mtr></mml:mtable></mml:math></inline-formula></p>
        <p>The time-period-related revocation list <inline-formula><mml:math><mml:mrow><mml:mi> R </mml:mi><mml:msub><mml:mi> L </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> records identities that no longer possess signing authority during the <inline-formula><mml:math><mml:mi> i </mml:mi></mml:math></inline-formula> -th time period and subsequent periods. If <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> ∈ </mml:mo><mml:mi> R </mml:mi><mml:msub><mml:mi> L </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , the signer is revoked from the <inline-formula><mml:math><mml:mi> i </mml:mi></mml:math></inline-formula> -th time period, and the system no longer generates, extracts, or updates valid signing keys for this signer. For any <inline-formula><mml:math><mml:mrow><mml:mi> j </mml:mi><mml:mo> ≥ </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:math></inline-formula> , it holds that <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> ∈ </mml:mo><mml:mi> R </mml:mi><mml:msub><mml:mi> L </mml:mi><mml:mi> j </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , which provides backward revocation and terminates the signing authority for future periods. For a non-revoked signer, the signing key is updated according to the time period: <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mo> + </mml:mo><mml:mn> 1 </mml:mn></mml:mrow></mml:msub><mml:mo> ← </mml:mo><mml:mi> k </mml:mi><mml:mi> e </mml:mi><mml:mi> y </mml:mi><mml:mi> u </mml:mi><mml:mi> p </mml:mi><mml:mi> d </mml:mi><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . After updating, the previous key is immediately deleted: <inline-formula><mml:math><mml:mrow><mml:mi> E </mml:mi><mml:mi> r </mml:mi><mml:mi> a </mml:mi><mml:mi> s </mml:mi><mml:mi> e </mml:mi><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The key update mechanism only supports forward evolution and prevents recovery of previous keys. Therefore, given the current key <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , it is infeasible to derive any previous key <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> j </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> j </mml:mi><mml:mo> &lt; </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:math></inline-formula> . During the <inline-formula><mml:math><mml:mi> i </mml:mi></mml:math></inline-formula> -th time period, the signer uses only the valid key <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> to generate a signature: <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> σ </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ← </mml:mo><mml:mi> S </mml:mi><mml:mi> i </mml:mi><mml:mi> g </mml:mi><mml:mi> n </mml:mi><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> p </mml:mi><mml:mi> a </mml:mi><mml:mi> r </mml:mi><mml:mi> a </mml:mi><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mo> , </mml:mo><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mo> , </mml:mo><mml:mi> m </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . When verifying a signature, the verifier must simultaneously check the correctness of the signature, the validity of the time state, and the signer’s revocation status. The verification algorithm is denoted as: <inline-formula><mml:math><mml:mrow><mml:mi> b </mml:mi><mml:mo> ← </mml:mo><mml:mi> V </mml:mi><mml:mi> e </mml:mi><mml:mi> r </mml:mi><mml:mi> i </mml:mi><mml:mi> f </mml:mi><mml:mi> y </mml:mi><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> p </mml:mi><mml:mi> a </mml:mi><mml:mi> r </mml:mi><mml:mi> a </mml:mi><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mo> , </mml:mo><mml:mi> m </mml:mi><mml:mo> , </mml:mo><mml:msub><mml:mi> σ </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> R </mml:mi><mml:msub><mml:mi> L </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> , </mml:mo></mml:mrow></mml:math></inline-formula> where <inline-formula><mml:math><mml:mrow><mml:mi> b </mml:mi><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>The verification algorithm outputs 1 if and only if all the following conditions are satisfied: <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> ∉ </mml:mo><mml:mi> R </mml:mi><mml:msub><mml:mi> L </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mn> 1 </mml:mn><mml:mo> ≤ </mml:mo><mml:mi> i </mml:mi><mml:mo> ≤ </mml:mo><mml:mi> N </mml:mi></mml:mrow></mml:math></inline-formula> , and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> σ </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is a valid signature generated by the valid key of the <inline-formula><mml:math><mml:mi> i </mml:mi></mml:math></inline-formula> -th time period. Otherwise, the verification algorithm outputs 0.</p>
        <p><bold>(5) Signing authorization request:</bold> The signer requests signing authorization from the PKG by sending its identity information <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> and the session identifier <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> to the PKG. The PKG verifies whether the required conditions are satisfied, namely, whether the signer’s identity has been authenticated, whether the user has frozen the blinding key, and whether the current request has not expired. Once all conditions are satisfied, the PKG grants authorization and independently and randomly generates two session keys: <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> e </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> p </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> e </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> p </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The independence requirement is defined as follows: <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ℋ </mml:mi><mml:mrow><mml:msub><mml:mi> k </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ℋ </mml:mi><mml:mrow><mml:msub><mml:mi> k </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> are mutually independent Hilbert spaces, and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mrow><mml:msub><mml:mi> k </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:msub><mml:mi> k </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:msub><mml:mi> ρ </mml:mi><mml:mrow><mml:msub><mml:mi> k </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> ⊗ </mml:mo><mml:msub><mml:mi> ρ </mml:mi><mml:mrow><mml:msub><mml:mi> k </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> . There exists no quantum operation that can recover <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> from <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> . Therefore, even if one key is compromised, the other key cannot be derived. The PKG distributes <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> to the signer <inline-formula><mml:math><mml:mi> S </mml:mi></mml:math></inline-formula> and the verifier <inline-formula><mml:math><mml:mi> V </mml:mi></mml:math></inline-formula> , and distributes <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> to the signer <inline-formula><mml:math><mml:mi> S </mml:mi></mml:math></inline-formula> and the arbitrator <inline-formula><mml:math><mml:mi> A </mml:mi></mml:math></inline-formula> . The PKG then generates a unique authorization serial number <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> . The corresponding authorization content is defined as: <inline-formula><mml:math><mml:mrow><mml:mi> A </mml:mi><mml:mi> u </mml:mi><mml:mi> t </mml:mi><mml:msub><mml:mi> h </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mtext> Canon </mml:mtext><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> X </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi><mml:mo> , </mml:mo><mml:mi> n </mml:mi><mml:mo> , </mml:mo><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Finally, the PKG updates the signer’s state as: <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> t </mml:mi><mml:mi> a </mml:mi><mml:mi> t </mml:mi><mml:mi> u </mml:mi><mml:msub><mml:mi> s </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mtext> AUTHORIZED </mml:mtext></mml:mrow></mml:math></inline-formula> .</p>
      </sec>
      <sec id="sec3dot2">
        <title>3.2. Blinding Phase</title>
        <p>Assume that the message to be signed by the user is a private binary message <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 2 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> n </mml:mi></mml:msub></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , with the agreed-upon public message <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> and the entangled-particle sequence <inline-formula><mml:math><mml:mrow><mml:mi> U </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> U </mml:mi><mml:mn> 2 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:msub><mml:mi> U </mml:mi><mml:mi> n </mml:mi></mml:msub></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , which is pre-shared through the PKG.</p>
        <p><bold>(1) The message is quantum-encoded and partially blinded.</bold> Specifically, only the private message <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow></mml:math></inline-formula> is blinded, while the public information <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> remains unblinded. The user first uniformly and randomly generates a basis-selection string <inline-formula><mml:math><mml:mrow><mml:mi> b </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> b </mml:mi><mml:mn> 2 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:msub><mml:mi> b </mml:mi><mml:mi> n </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mtext>   </mml:mtext><mml:mover><mml:mo> ← </mml:mo><mml:mtext> $ </mml:mtext></mml:mover><mml:mtext>   </mml:mtext><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mi> n </mml:mi></mml:msup></mml:mrow></mml:math></inline-formula>, <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , and an <inline-formula><mml:math><mml:mi> n </mml:mi></mml:math></inline-formula> -bit classical blinding-key string <inline-formula><mml:math><mml:mrow><mml:mi> r </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mn> 2 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mi> n </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mtext>   </mml:mtext><mml:mover><mml:mo> ← </mml:mo><mml:mtext> $ </mml:mtext></mml:mover><mml:mtext>   </mml:mtext><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mi> n </mml:mi></mml:msup></mml:mrow></mml:math></inline-formula>, <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . For each private message bit <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , the user first performs a logical blinding operation using the Pauli-<inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> operator: <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> X </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ⊕ </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The resulting logical bit is then encoded according to the basis-selection bit <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> . Thus, the <inline-formula><mml:math><mml:mi> i </mml:mi></mml:math></inline-formula> th blinded message qubit is prepared as <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msubsup><mml:mi> ϕ </mml:mi><mml:mi> i </mml:mi><mml:mi> B </mml:mi></mml:msubsup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msubsup><mml:mi> H </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:msubsup><mml:mi> X </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msubsup><mml:mi> H </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ⊕ </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , namely, </p>
        <disp-formula id="FD3">
          <label>(2)</label>
          <mml:math>
            <mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:msubsup>
                    <mml:mi>ϕ</mml:mi>
                    <mml:mi>i</mml:mi>
                    <mml:mi>B</mml:mi>
                  </mml:msubsup>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>{</mml:mo>
                <mml:mrow>
                  <mml:mtable columnalign="left">
                    <mml:mtr columnalign="left">
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>0</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mi>m</mml:mi>
                          <mml:mi>s</mml:mi>
                          <mml:msub>
                            <mml:mi>g</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>⊕</mml:mo>
                          <mml:msub>
                            <mml:mi>r</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>,</mml:mo>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                    </mml:mtr>
                    <mml:mtr columnalign="left">
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>1</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mi>m</mml:mi>
                          <mml:mi>s</mml:mi>
                          <mml:msub>
                            <mml:mi>g</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>⊕</mml:mo>
                          <mml:msub>
                            <mml:mi>r</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:mn>1</mml:mn>
                          <mml:mo>,</mml:mo>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                    </mml:mtr>
                    <mml:mtr columnalign="left">
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mo>+</mml:mo>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>=</mml:mo>
                          <mml:mfrac>
                            <mml:mn>1</mml:mn>
                            <mml:mrow>
                              <mml:msqrt>
                                <mml:mn>2</mml:mn>
                              </mml:msqrt>
                            </mml:mrow>
                          </mml:mfrac>
                          <mml:mrow>
                            <mml:mo>(</mml:mo>
                            <mml:mrow>
                              <mml:mrow>
                                <mml:mo>|</mml:mo>
                                <mml:mn>0</mml:mn>
                                <mml:mo>〉</mml:mo>
                              </mml:mrow>
                              <mml:mo>+</mml:mo>
                              <mml:mrow>
                                <mml:mo>|</mml:mo>
                                <mml:mn>1</mml:mn>
                                <mml:mo>〉</mml:mo>
                              </mml:mrow>
                            </mml:mrow>
                            <mml:mo>)</mml:mo>
                          </mml:mrow>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mi>m</mml:mi>
                          <mml:mi>s</mml:mi>
                          <mml:msub>
                            <mml:mi>g</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>⊕</mml:mo>
                          <mml:msub>
                            <mml:mi>r</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>,</mml:mo>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:mn>1</mml:mn>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                    </mml:mtr>
                    <mml:mtr columnalign="left">
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mo>−</mml:mo>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>=</mml:mo>
                          <mml:mfrac>
                            <mml:mn>1</mml:mn>
                            <mml:mrow>
                              <mml:msqrt>
                                <mml:mn>2</mml:mn>
                              </mml:msqrt>
                            </mml:mrow>
                          </mml:mfrac>
                          <mml:mrow>
                            <mml:mo>(</mml:mo>
                            <mml:mrow>
                              <mml:mrow>
                                <mml:mo>|</mml:mo>
                                <mml:mn>0</mml:mn>
                                <mml:mo>〉</mml:mo>
                              </mml:mrow>
                              <mml:mo>−</mml:mo>
                              <mml:mrow>
                                <mml:mo>|</mml:mo>
                                <mml:mn>1</mml:mn>
                                <mml:mo>〉</mml:mo>
                              </mml:mrow>
                            </mml:mrow>
                            <mml:mo>)</mml:mo>
                          </mml:mrow>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mi>m</mml:mi>
                          <mml:mi>s</mml:mi>
                          <mml:msub>
                            <mml:mi>g</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>⊕</mml:mo>
                          <mml:msub>
                            <mml:mi>r</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:mn>1</mml:mn>
                          <mml:mo>,</mml:mo>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:mn>1.</mml:mn>
                        </mml:mrow>
                      </mml:mtd>
                    </mml:mtr>
                  </mml:mtable>
                </mml:mrow>
              </mml:mrow>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>When <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 0 </mml:mn></mml:mrow></mml:math></inline-formula> , the blinded logical bit is encoded in the computational, or <inline-formula><mml:math><mml:mi> Z </mml:mi></mml:math></inline-formula> , basis <inline-formula><mml:math><mml:mrow><mml:mi> Z </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> ; when <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow></mml:math></inline-formula> , it is encoded in the Hadamard, or <inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> , basis <inline-formula><mml:math><mml:mrow><mml:mi> X </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mo> + </mml:mo><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mo> − </mml:mo><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Here, the symbol <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> X </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> in the blinding operation denotes the Pauli-<inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> operator, whereas <inline-formula><mml:math><mml:mrow><mml:mi> X </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mo> + </mml:mo><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mo> − </mml:mo><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> denotes the Hadamard measurement basis.</p>
        <p>Let <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msubsup><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mi> i </mml:mi><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mi> n </mml:mi></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:mo> = </mml:mo><mml:msubsup><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mi> i </mml:mi><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mi> n </mml:mi></mml:msubsup><mml:msubsup><mml:mi> H </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:mo> = </mml:mo><mml:msubsup><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mi> i </mml:mi><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mi> n </mml:mi></mml:msubsup><mml:msubsup><mml:mi> X </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , therefore, the complete partially blinded quantum message is </p>
        <disp-formula id="FD4">
          <label>(3)</label>
          <mml:math>
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:mtext>blind</mml:mtext>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:mover>
                    <mml:mrow>
                      <mml:munder>
                        <mml:mo>⊗</mml:mo>
                        <mml:mrow>
                          <mml:mi>i</mml:mi>
                          <mml:mo>=</mml:mo>
                          <mml:mn>1</mml:mn>
                        </mml:mrow>
                      </mml:munder>
                    </mml:mrow>
                    <mml:mi>n</mml:mi>
                  </mml:mover>
                  <mml:msubsup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>i</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>b</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msubsup>
                  <mml:msubsup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>i</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>r</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msubsup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:msub>
                        <mml:mi>g</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mover>
                    <mml:mrow>
                      <mml:munder>
                        <mml:mo>⊗</mml:mo>
                        <mml:mrow>
                          <mml:mi>i</mml:mi>
                          <mml:mo>=</mml:mo>
                          <mml:mn>1</mml:mn>
                        </mml:mrow>
                      </mml:munder>
                    </mml:mrow>
                    <mml:mi>n</mml:mi>
                  </mml:mover>
                  <mml:msubsup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>i</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>b</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msubsup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:msub>
                        <mml:mi>g</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:mo>⊕</mml:mo>
                      <mml:msub>
                        <mml:mi>r</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>It should be noted that, in <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , the Pauli-<inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> blinding operation <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup></mml:mrow></mml:math></inline-formula> acts first on the logical message bits, followed by the basis-encoding operation <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup></mml:mrow></mml:math></inline-formula> . Hence, for both <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 0 </mml:mn></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow></mml:math></inline-formula> , the random bit <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> effectively maps the logical message bit <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> to <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ⊕ </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
        <p>To prevent the user from selecting a new blinding key or a new basis-selection string after obtaining the signature, the user must register the blinding information with the PKG before signing. The registration information is defined as <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> R </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mtext> Canon </mml:mtext><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> , </mml:mo><mml:mtext> block </mml:mtext><mml:mo> , </mml:mo><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> r </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The user prepares the corresponding quantum state <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> R </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> and encodes it as <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Γ </mml:mi><mml:mi> R </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> . </mml:mo><mml:msub><mml:mrow><mml:mtext> Enc </mml:mtext></mml:mrow><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> U </mml:mi></mml:mrow><mml:mi> R </mml:mi></mml:msubsup></mml:mrow></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> R </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mrow><mml:mo> 〈 </mml:mo><mml:mrow><mml:msub><mml:mi> R </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow><mml:mo> | </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , which is then sent to the PKG.</p>
        <p>Upon receiving <inline-formula><mml:math><mml:mrow><mml:msub><mml:mtext> Γ </mml:mtext><mml:mi> R </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , the PKG performs authentication decoding: <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> R </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:msup><mml:mi> ρ </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mrow><mml:msub><mml:mi> R </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> . </mml:mo><mml:msub><mml:mrow><mml:mtext> Dec </mml:mtext></mml:mrow><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> U </mml:mi></mml:mrow><mml:mi> R </mml:mi></mml:msubsup></mml:mrow></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> Γ </mml:mi><mml:mi> R </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Only when <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> R </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mtext> acc </mml:mtext></mml:mrow></mml:math></inline-formula> and the decoded registration information matches the current session does the PKG store <inline-formula><mml:math><mml:mrow><mml:mtext> Rec </mml:mtext><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> . </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> r </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> r </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . From that point onward, the registered basis-selection string <inline-formula><mml:math><mml:mi> b </mml:mi></mml:math></inline-formula> and blinding-key string <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> are frozen and cannot be modified for the current session.</p>
        <p><bold>(2) Quantum Teleportation (Teleporting a Blinded State to the Signer):</bold> The user performs a joint Bell measurement on the transmitted state particle and the EPR particle. Taking a single particle as an example: let <inline-formula><mml:math><mml:mrow><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> ϕ </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mi> α </mml:mi><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:msub><mml:mo> + </mml:mo><mml:mi> β </mml:mi><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , and let the EPR state be <inline-formula><mml:math display="inline"><mml:mrow><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msup><mml:mi> Φ </mml:mi><mml:mo> + </mml:mo></mml:msup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msqrt><mml:mn> 2 </mml:mn></mml:msqrt></mml:mrow></mml:mfrac><mml:msub><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mn> 00 </mml:mn></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> + </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mn> 11 </mml:mn></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> . At this point, the entire system can be described as: </p>
        <disp-formula id="FD5">
          <label>(4)</label>
          <mml:math>
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>φ</mml:mi>
                          <mml:mn>0</mml:mn>
                        </mml:msub>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>=</mml:mo>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mi>ϕ</mml:mi>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>⊗</mml:mo>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:msup>
                          <mml:mi>Φ</mml:mi>
                          <mml:mo>+</mml:mo>
                        </mml:msup>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mi>α</mml:mi>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>0</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>m</mml:mi>
                            <mml:mrow>
                              <mml:msub>
                                <mml:mi>b</mml:mi>
                                <mml:mi>i</mml:mi>
                              </mml:msub>
                            </mml:mrow>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mo>+</mml:mo>
                      <mml:mi>β</mml:mi>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>1</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>m</mml:mi>
                            <mml:mrow>
                              <mml:msub>
                                <mml:mi>b</mml:mi>
                                <mml:mi>i</mml:mi>
                              </mml:msub>
                            </mml:mrow>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>⊗</mml:mo>
                  <mml:mfrac>
                    <mml:mn>1</mml:mn>
                    <mml:mrow>
                      <mml:msqrt>
                        <mml:mn>2</mml:mn>
                      </mml:msqrt>
                    </mml:mrow>
                  </mml:mfrac>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>0</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>U</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>0</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>S</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mo>+</mml:mo>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>1</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>U</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>1</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>S</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mfrac>
                    <mml:mn>1</mml:mn>
                    <mml:mrow>
                      <mml:msqrt>
                        <mml:mn>2</mml:mn>
                      </mml:msqrt>
                    </mml:mrow>
                  </mml:mfrac>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>(</mml:mo>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>000</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>011</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>100</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>111</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                      <mml:mo>)</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>Then, the user performs a CNOT operation and obtains <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> φ </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> : </p>
        <disp-formula id="FD6">
          <label>(5)</label>
          <mml:math display="inline">
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>φ</mml:mi>
                          <mml:mn>1</mml:mn>
                        </mml:msub>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>=</mml:mo>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mtext>CNOT</mml:mtext>
                      <mml:mo>⊗</mml:mo>
                      <mml:mi>I</mml:mi>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>φ</mml:mi>
                          <mml:mn>0</mml:mn>
                        </mml:msub>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mtext>CNOT</mml:mtext>
                      <mml:mo>⊗</mml:mo>
                      <mml:mi>I</mml:mi>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mfrac>
                    <mml:mn>1</mml:mn>
                    <mml:mrow>
                      <mml:msqrt>
                        <mml:mn>2</mml:mn>
                      </mml:msqrt>
                    </mml:mrow>
                  </mml:mfrac>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>(</mml:mo>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>000</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>011</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>100</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>111</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                      <mml:mo>)</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mfrac>
                    <mml:mn>1</mml:mn>
                    <mml:mrow>
                      <mml:msqrt>
                        <mml:mn>2</mml:mn>
                      </mml:msqrt>
                    </mml:mrow>
                  </mml:mfrac>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>(</mml:mo>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>000</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>011</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>110</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>101</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                      <mml:mo>)</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>The function of the H-Gate: <inline-formula><mml:math><mml:mrow><mml:mi> H </mml:mi><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msqrt><mml:mn> 2 </mml:mn></mml:msqrt></mml:mrow></mml:mfrac><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> + </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> H </mml:mi><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msqrt><mml:mn> 2 </mml:mn></mml:msqrt></mml:mrow></mml:mfrac><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> − </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> ; User applies an H-gate to the first qubit, resulting in <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> φ </mml:mi><mml:mn> 2 </mml:mn></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> :</p>
        <disp-formula id="FD7">
          <label>(6)</label>
          <mml:math display="inline">
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>φ</mml:mi>
                          <mml:mn>2</mml:mn>
                        </mml:msub>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>=</mml:mo>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mi>H</mml:mi>
                      <mml:mo>⊗</mml:mo>
                      <mml:mi>I</mml:mi>
                      <mml:mo>⊗</mml:mo>
                      <mml:mi>I</mml:mi>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>φ</mml:mi>
                          <mml:mn>1</mml:mn>
                        </mml:msub>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mi>H</mml:mi>
                      <mml:mo>⊗</mml:mo>
                      <mml:mi>I</mml:mi>
                      <mml:mo>⊗</mml:mo>
                      <mml:mi>I</mml:mi>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mfrac>
                    <mml:mn>1</mml:mn>
                    <mml:mrow>
                      <mml:msqrt>
                        <mml:mn>2</mml:mn>
                      </mml:msqrt>
                    </mml:mrow>
                  </mml:mfrac>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>(</mml:mo>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>000</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>011</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>110</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>101</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                      <mml:mo>)</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mfrac>
                    <mml:mn>1</mml:mn>
                    <mml:mrow>
                      <mml:msqrt>
                        <mml:mn>2</mml:mn>
                      </mml:msqrt>
                    </mml:mrow>
                  </mml:mfrac>
                  <mml:mrow>
                    <mml:mo>[</mml:mo>
                    <mml:mrow>
                      <mml:mi>α</mml:mi>
                      <mml:mfrac>
                        <mml:mn>1</mml:mn>
                        <mml:mrow>
                          <mml:msqrt>
                            <mml:mn>2</mml:mn>
                          </mml:msqrt>
                        </mml:mrow>
                      </mml:mfrac>
                      <mml:mrow>
                        <mml:mo>(</mml:mo>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>0</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>+</mml:mo>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>1</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mo>)</mml:mo>
                      </mml:mrow>
                      <mml:mo>⊗</mml:mo>
                      <mml:mrow>
                        <mml:mo>(</mml:mo>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mrow>
                              <mml:mn>00</mml:mn>
                            </mml:mrow>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>+</mml:mo>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mrow>
                              <mml:mn>11</mml:mn>
                            </mml:mrow>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mo>)</mml:mo>
                      </mml:mrow>
                    </mml:mrow>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mtext>
                     
                  </mml:mtext>
                  <mml:mo>+</mml:mo>
                  <mml:mrow>
                    <mml:mrow>
                      <mml:mi>β</mml:mi>
                      <mml:mfrac>
                        <mml:mn>1</mml:mn>
                        <mml:mrow>
                          <mml:msqrt>
                            <mml:mn>2</mml:mn>
                          </mml:msqrt>
                        </mml:mrow>
                      </mml:mfrac>
                      <mml:mrow>
                        <mml:mo>(</mml:mo>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>0</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>−</mml:mo>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mn>1</mml:mn>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mo>)</mml:mo>
                      </mml:mrow>
                      <mml:mo>⊗</mml:mo>
                      <mml:mrow>
                        <mml:mo>(</mml:mo>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mrow>
                              <mml:mn>10</mml:mn>
                            </mml:mrow>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>+</mml:mo>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mrow>
                              <mml:mn>01</mml:mn>
                            </mml:mrow>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mo>)</mml:mo>
                      </mml:mrow>
                    </mml:mrow>
                    <mml:mo>]</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mfrac>
                    <mml:mn>1</mml:mn>
                    <mml:mn>2</mml:mn>
                  </mml:mfrac>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mi>α</mml:mi>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mrow>
                          <mml:mn>000</mml:mn>
                        </mml:mrow>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                    </mml:mrow>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mi>α</mml:mi>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mn>100</mml:mn>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mi>α</mml:mi>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mn>011</mml:mn>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mi>α</mml:mi>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mn>111</mml:mn>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mtext>
                     
                  </mml:mtext>
                  <mml:mo>+</mml:mo>
                  <mml:mi>β</mml:mi>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mn>010</mml:mn>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>−</mml:mo>
                  <mml:mi>β</mml:mi>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mn>110</mml:mn>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mi>β</mml:mi>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mn>001</mml:mn>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>−</mml:mo>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mrow>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>101</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                      <mml:mo>)</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>To make the measurement results easier to read, we rearrange <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> φ </mml:mi><mml:mn> 2 </mml:mn></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> to get:</p>
        <disp-formula id="FD8">
          <label>(7)</label>
          <mml:math display="inline">
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>φ</mml:mi>
                          <mml:mn>2</mml:mn>
                        </mml:msub>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>=</mml:mo>
                  <mml:mfrac>
                    <mml:mn>1</mml:mn>
                    <mml:mn>2</mml:mn>
                  </mml:mfrac>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mrow>
                              <mml:mn>00</mml:mn>
                            </mml:mrow>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>m</mml:mi>
                            <mml:mrow>
                              <mml:msub>
                                <mml:mi>b</mml:mi>
                                <mml:mi>i</mml:mi>
                              </mml:msub>
                            </mml:mrow>
                          </mml:msub>
                          <mml:msub>
                            <mml:mi>U</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mo>⊗</mml:mo>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>(</mml:mo>
                            <mml:mrow>
                              <mml:mi>α</mml:mi>
                              <mml:mrow>
                                <mml:mo>|</mml:mo>
                                <mml:mn>0</mml:mn>
                                <mml:mo>〉</mml:mo>
                              </mml:mrow>
                              <mml:mo>+</mml:mo>
                              <mml:mi>β</mml:mi>
                              <mml:mrow>
                                <mml:mo>|</mml:mo>
                                <mml:mn>1</mml:mn>
                                <mml:mo>〉</mml:mo>
                              </mml:mrow>
                            </mml:mrow>
                            <mml:mo>)</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>S</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:mn>10</mml:mn>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>⊗</mml:mo>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>(</mml:mo>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>−</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>1</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                      <mml:mo>)</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mtext>
                     
                  </mml:mtext>
                  <mml:mo>+</mml:mo>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:mn>01</mml:mn>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>b</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>⊗</mml:mo>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>(</mml:mo>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>1</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                      <mml:mo>)</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>+</mml:mo>
                  <mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mrow>
                              <mml:mn>11</mml:mn>
                            </mml:mrow>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>m</mml:mi>
                            <mml:mrow>
                              <mml:msub>
                                <mml:mi>b</mml:mi>
                                <mml:mi>i</mml:mi>
                              </mml:msub>
                            </mml:mrow>
                          </mml:msub>
                          <mml:msub>
                            <mml:mi>U</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mo>⊗</mml:mo>
                      <mml:msub>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>(</mml:mo>
                            <mml:mrow>
                              <mml:mi>α</mml:mi>
                              <mml:mrow>
                                <mml:mo>|</mml:mo>
                                <mml:mn>1</mml:mn>
                                <mml:mo>〉</mml:mo>
                              </mml:mrow>
                              <mml:mo>−</mml:mo>
                              <mml:mi>β</mml:mi>
                              <mml:mrow>
                                <mml:mo>|</mml:mo>
                                <mml:mn>0</mml:mn>
                                <mml:mo>〉</mml:mo>
                              </mml:mrow>
                            </mml:mrow>
                            <mml:mo>)</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>S</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>Next, the user measures the two qubits in the computational basis <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The four possible measurement outcomes and the corresponding recovery operations are summarized in <bold>Table 1</bold>.</p>
        <p><bold>Table 1.</bold>Correspondence between the user’s measurement outcomes and the signer’s quantum-state recovery operations.</p>
        <table-wrap id="tbl1">
          <label>Table 1</label>
          <table>
            <tbody>
              <tr>
                <td>
                  <bold>Measurement outcome</bold>
                </td>
                <td>
                  <bold>Post-measurement state of</bold>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>S</mml:mi>
                          <mml:mi>i</mml:mi>
                        </mml:msub>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <bold>Recovery operation</bold>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>U</mml:mi>
                          <mml:mi>γ</mml:mi>
                        </mml:msub>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <bold>Probability</bold>
                </td>
              </tr>
              <tr>
                <td>00</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>1</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mi>I</mml:mi>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>1/4</td>
              </tr>
              <tr>
                <td>01</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>1</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>+</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mi>X</mml:mi>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>1/4</td>
              </tr>
              <tr>
                <td>10</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>−</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>1</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mi>Z</mml:mi>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>1/4</td>
              </tr>
              <tr>
                <td>11</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mi>α</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>1</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                        <mml:mo>−</mml:mo>
                        <mml:mi>β</mml:mi>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mn>0</mml:mn>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mi>Z</mml:mi>
                        <mml:mi>X</mml:mi>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>1/4</td>
              </tr>
            </tbody>
          </table>
        </table-wrap>
        <p>The quantum circuit design is as shown in <xref ref-type="fig" rid="fig1">Figure 1</xref>: </p>
        <fig id="fig1">
          <label>Figure 1</label>
          <graphic xlink:href="https://html.scirp.org/file/1300547-rId444.jpeg?20260918020931" />
        </fig>
        <p><bold>Figure 1.</bold>Three-qubit simulation circuit for quantum teleportation.</p>
        <p><inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mn> 3 </mml:mn></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> θ </mml:mi><mml:mo> , </mml:mo><mml:mi> ϕ </mml:mi><mml:mo> , </mml:mo><mml:mi> λ </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mtable><mml:mtr><mml:mtd><mml:mrow><mml:mi> cos </mml:mi><mml:mfrac><mml:mi> θ </mml:mi><mml:mn> 2 </mml:mn></mml:mfrac></mml:mrow></mml:mtd><mml:mtd><mml:mrow><mml:mo> − </mml:mo><mml:msup><mml:mtext> e </mml:mtext><mml:mrow><mml:mi> i </mml:mi><mml:mi> λ </mml:mi></mml:mrow></mml:msup><mml:mi> sin </mml:mi><mml:mfrac><mml:mi> θ </mml:mi><mml:mn> 2 </mml:mn></mml:mfrac></mml:mrow></mml:mtd></mml:mtr><mml:mtr><mml:mtd><mml:mrow><mml:msup><mml:mtext> e </mml:mtext><mml:mrow><mml:mi> i </mml:mi><mml:mi> ϕ </mml:mi></mml:mrow></mml:msup><mml:mi> sin </mml:mi><mml:mfrac><mml:mi> θ </mml:mi><mml:mn> 2 </mml:mn></mml:mfrac></mml:mrow></mml:mtd><mml:mtd><mml:mrow><mml:msup><mml:mtext> e </mml:mtext><mml:mrow><mml:mi> i </mml:mi><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> λ </mml:mi><mml:mo> + </mml:mo><mml:mi> ϕ </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:msup><mml:mi> cos </mml:mi><mml:mfrac><mml:mi> θ </mml:mi><mml:mn> 2 </mml:mn></mml:mfrac></mml:mrow></mml:mtd></mml:mtr></mml:mtable></mml:mrow><mml:mo> ] </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , assume that <inline-formula><mml:math><mml:mrow><mml:mi> θ </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mi> π </mml:mi><mml:mo> / </mml:mo><mml:mn> 2 </mml:mn></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> ϕ </mml:mi><mml:mo> = </mml:mo><mml:mn> 0 </mml:mn></mml:mrow></mml:math></inline-formula> , and <inline-formula><mml:math><mml:mrow><mml:mi> λ </mml:mi><mml:mo> = </mml:mo><mml:mn> 0 </mml:mn></mml:mrow></mml:math></inline-formula> ; the three-Qubit measurement results are output as <xref ref-type="fig" rid="fig2">Figure 2</xref>:</p>
        <fig id="fig2">
          <label>Figure 2</label>
          <graphic xlink:href="https://html.scirp.org/file/1300547-rId453.jpeg?20260918020931" />
        </fig>
        <p><bold>Figure 2.</bold> Probability distribution of three-qubit measurement outcomes in the quantum teleportation circuit.</p>
        <p>The simulator measures all three qubits and therefore reports eight three-bit outcomes, each occurring with an ideal probability of approximately 1/8. However, only the last two measured bits constitute the Bell-measurement outcome <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> γ </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . By marginalizing over the receiver-qubit measurement result, the corresponding Bell-outcome probabilities are </p>
        <disp-formula id="FD9">
          <label>(8)</label>
          <mml:math>
            <mml:mtable columnalign="left">
              <mml:mtr>
                <mml:mtd>
                  <mml:msub>
                    <mml:mi>P</mml:mi>
                    <mml:mrow>
                      <mml:mtext>Bell</mml:mtext>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>00</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:mi>P</mml:mi>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>000</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mi>P</mml:mi>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>100</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>,</mml:mo>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:msub>
                    <mml:mi>P</mml:mi>
                    <mml:mrow>
                      <mml:mtext>Bell</mml:mtext>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>01</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:mi>P</mml:mi>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>001</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mi>P</mml:mi>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>101</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>,</mml:mo>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:msub>
                    <mml:mi>P</mml:mi>
                    <mml:mrow>
                      <mml:mtext>Bell</mml:mtext>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>10</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:mi>P</mml:mi>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>010</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mi>P</mml:mi>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>110</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>,</mml:mo>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:msub>
                    <mml:mi>P</mml:mi>
                    <mml:mrow>
                      <mml:mtext>Bell</mml:mtext>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>11</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:mi>P</mml:mi>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>011</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mi>P</mml:mi>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>111</mml:mn>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>,</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>which are all approximately 1/4 under ideal teleportation.</p>
        <p><bold>Table 2.</bold>Measurement probabilities corresponding to different Bell measurement outcomes.</p>
        <table-wrap id="tbl2">
          <label>Table 2</label>
          <table>
            <tbody>
              <tr>
                <td>
                  <bold>Bell measurement outcome</bold>
                  <inline-formula>
                    <mml:math display="inline">
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>(</mml:mo>
                          <mml:mrow>
                            <mml:mi>x</mml:mi>
                            <mml:mo>,</mml:mo>
                            <mml:mi>z</mml:mi>
                          </mml:mrow>
                          <mml:mo>)</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <bold>Quantum state</bold>
                  <inline-formula>
                    <mml:math display="inline">
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>(</mml:mo>
                          <mml:mrow>
                            <mml:msub>
                              <mml:mi>q</mml:mi>
                              <mml:mn>2</mml:mn>
                            </mml:msub>
                            <mml:mo>,</mml:mo>
                            <mml:msub>
                              <mml:mi>q</mml:mi>
                              <mml:mn>1</mml:mn>
                            </mml:msub>
                            <mml:mo>,</mml:mo>
                            <mml:msub>
                              <mml:mi>q</mml:mi>
                              <mml:mn>0</mml:mn>
                            </mml:msub>
                          </mml:mrow>
                          <mml:mo>)</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <bold>State probability</bold>
                </td>
                <td>
                  <bold>Measurement-outcome probability</bold>
                </td>
              </tr>
              <tr>
                <td>00</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>000</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>0.1220703</td>
                <td>0.2529296</td>
              </tr>
              <tr>
                <td>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>100</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>0.1308593</td>
                <td>
                </td>
              </tr>
              <tr>
                <td>01</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>001</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>0.1240234</td>
                <td>0.2490234</td>
              </tr>
              <tr>
                <td>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>101</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>0.1250000</td>
                <td>
                </td>
              </tr>
              <tr>
                <td>10</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>010</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>0.1250000</td>
                <td>0.2470703</td>
              </tr>
              <tr>
                <td>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>110</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>0.1220703</td>
                <td>
                </td>
              </tr>
              <tr>
                <td>11</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>011</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>0.1259765</td>
                <td>0.2509765</td>
              </tr>
              <tr>
                <td>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mrow>
                          <mml:mo>|</mml:mo>
                          <mml:mrow>
                            <mml:mn>111</mml:mn>
                          </mml:mrow>
                          <mml:mo>〉</mml:mo>
                        </mml:mrow>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>0.1250000</td>
                <td>
                </td>
              </tr>
            </tbody>
          </table>
        </table-wrap>
        <p>The above results were obtained through online testing on the Origin Quantum platform, with the number of shots set to 1024. <bold>Table 2</bold> presents the simulation results for the four possible Bell measurement outcomes. For each measurement outcome , the corresponding probability is obtained by summing the probabilities of the two associated computational-basis states. The resulting probabilities for the four outcomes are all close to the theoretical value of (1/4), indicating an approximately uniform distribution of the Bell measurement results.</p>
        <p>The user performs a Bell-basis measurement on <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mi> U </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> and obtains a 2-bit classical result <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> γ </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> ∈ </mml:mo><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mn> 2 </mml:mn></mml:msup></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> γ </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 00 </mml:mn><mml:mo> , </mml:mo><mml:mn> 01 </mml:mn><mml:mo> , </mml:mo><mml:mn> 10 </mml:mn><mml:mo> , </mml:mo><mml:mn> 11 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> γ </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mi> n </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mi> n </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow><mml:mo> } </mml:mo></mml:mrow><mml:mo> ∈ </mml:mo><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:mn> 2 </mml:mn><mml:mi> n </mml:mi></mml:mrow></mml:msup></mml:mrow></mml:math></inline-formula> .</p>
        <p>Then the user sends <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> , </mml:mo><mml:mi> γ </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> to the signer via a classical channel; the signer can only retrieve the message <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> , but cannot access the original message <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow></mml:math></inline-formula> or quantum state <inline-formula><mml:math><mml:mrow><mml:mo> | </mml:mo><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:math></inline-formula> to be signed.</p>
        <p>In order to check whether the channel is secure, the user generates <inline-formula><mml:math><mml:mi> d </mml:mi></mml:math></inline-formula> decoy states randomly, selecting them from four sets of non-orthogonal states: <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mo> + </mml:mo><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msqrt><mml:mn> 2 </mml:mn></mml:msqrt></mml:mrow></mml:mfrac><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> + </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mo> − </mml:mo><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msqrt><mml:mn> 2 </mml:mn></mml:msqrt></mml:mrow></mml:mfrac><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> − </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . From each group, <inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> -basis and <inline-formula><mml:math><mml:mi> Z </mml:mi></mml:math></inline-formula> -basis states are randomly selected to prepare the quantum states. The detection bit is then sent to the signer through the quantum channel.</p>
      </sec>
      <sec id="sec3dot3">
        <title>3.3. Signing Phase</title>
        <p>After receiving the decoy states sent by the user, both the user and the signer randomly select the <inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> basis or <inline-formula><mml:math><mml:mi> Z </mml:mi></mml:math></inline-formula> basis for measurement. All measurement bases and measurement outcomes are stored. Half of the measurement bases and their corresponding measurement results are randomly disclosed, and the average channel error rate <inline-formula><mml:math><mml:mi> e </mml:mi></mml:math></inline-formula> is calculated. Let <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> e </mml:mi><mml:mrow><mml:mtext> th </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> denote the threshold. If <inline-formula><mml:math><mml:mrow><mml:mi> e </mml:mi><mml:mo> &gt; </mml:mo><mml:msub><mml:mi> e </mml:mi><mml:mrow><mml:mtext> th </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , it is determined that an eavesdropping attack exists on the channel, and set <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> t </mml:mi><mml:mi> a </mml:mi><mml:mi> t </mml:mi><mml:mi> u </mml:mi><mml:msub><mml:mi> s </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mtext> ABORTED </mml:mtext></mml:mrow></mml:math></inline-formula> ; otherwise, proceed with the subsequent signature operations.</p>
        <p>Quantum collapse state: After the user performs the Bell-basis measurement, the particle <inline-formula><mml:math><mml:mi> S </mml:mi></mml:math></inline-formula> in the hands of the remote signer collapses, and its state is denoted as: <inline-formula><mml:math><mml:mrow><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> φ </mml:mi><mml:mi> γ </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:msubsup><mml:mi> U </mml:mi><mml:mi> γ </mml:mi><mml:mo> † </mml:mo></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . If the signer performs the corresponding Pauli operation <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> γ </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> on <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , where <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> γ </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msup><mml:mi> Z </mml:mi><mml:mrow><mml:msub><mml:mi> z </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msup></mml:mrow></mml:math></inline-formula> , then </p>
        <disp-formula id="FD10">
          <label>(9)</label>
          <mml:math>
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:msub>
                    <mml:mi>U</mml:mi>
                    <mml:mi>γ</mml:mi>
                  </mml:msub>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>φ</mml:mi>
                          <mml:mi>γ</mml:mi>
                        </mml:msub>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>Z</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>z</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>x</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msup>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mo>|</mml:mo>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>φ</mml:mi>
                          <mml:mi>γ</mml:mi>
                        </mml:msub>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>S</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>Z</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>z</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>x</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>x</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>Z</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>z</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:mtext>blind</mml:mtext>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mtext>e</mml:mtext>
                    <mml:mrow>
                      <mml:mtext>i</mml:mtext>
                      <mml:mi>θ</mml:mi>
                    </mml:mrow>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:mtext>blind</mml:mtext>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>Since a global phase has no physical effect, this operation restores the blinded state: <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mi> U </mml:mi><mml:mi> γ </mml:mi></mml:msub><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> φ </mml:mi><mml:mi> γ </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
        <p>Therefore, after receiving <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> , </mml:mo><mml:mi> γ </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , the signer performs the Bell correction to obtain <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The signer only signs when the following conditions are met: </p>
        <fig id="fig3">
          <label>Figure 3</label>
          <graphic xlink:href="https://html.scirp.org/file/1300547-rId538.svg?20260918020931" />
        </fig>
        <p>, <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> ∉ </mml:mo><mml:mi> R </mml:mi><mml:msub><mml:mi> L </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , and <inline-formula><mml:math><mml:mrow><mml:mn> 1 </mml:mn><mml:mo> ≤ </mml:mo><mml:mi> i </mml:mi><mml:mo> ≤ </mml:mo><mml:mi> N </mml:mi></mml:mrow></mml:math></inline-formula> . The generated state signature is as follows: </p>
        <disp-formula id="FD11">
          <label>(10)</label>
          <mml:math>
            <mml:mrow>
              <mml:mtable columnalign="left">
                <mml:mtr columnalign="left">
                  <mml:mtd columnalign="left">
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>σ</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:mo>=</mml:mo>
                      <mml:mi>E</mml:mi>
                      <mml:mi>n</mml:mi>
                      <mml:msub>
                        <mml:mi>c</mml:mi>
                        <mml:mrow>
                          <mml:mi>s</mml:mi>
                          <mml:msub>
                            <mml:mi>k</mml:mi>
                            <mml:mrow>
                              <mml:mi>S</mml:mi>
                              <mml:mo>,</mml:mo>
                              <mml:mi>i</mml:mi>
                            </mml:mrow>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mrow>
                        <mml:mo>(</mml:mo>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mrow>
                              <mml:msub>
                                <mml:mi>m</mml:mi>
                                <mml:mrow>
                                  <mml:mtext>blind</mml:mtext>
                                </mml:mrow>
                              </mml:msub>
                            </mml:mrow>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>,</mml:mo>
                          <mml:mi>I</mml:mi>
                          <mml:msub>
                            <mml:mi>D</mml:mi>
                            <mml:mi>S</mml:mi>
                          </mml:msub>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                          <mml:mo>,</mml:mo>
                          <mml:mi>s</mml:mi>
                          <mml:mi>i</mml:mi>
                          <mml:mi>d</mml:mi>
                        </mml:mrow>
                        <mml:mo>)</mml:mo>
                      </mml:mrow>
                      <mml:mo>.</mml:mo>
                    </mml:mrow>
                  </mml:mtd>
                </mml:mtr>
              </mml:mtable>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>The direct verification tag is <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> L </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mtext> Canon </mml:mtext><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> , </mml:mo><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mo> , </mml:mo><mml:mtext> DIRECT </mml:mtext></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , the arbitration tag is <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> L </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mtext> Canon </mml:mtext><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> , </mml:mo><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mo> , </mml:mo><mml:mtext> ARBITRATION </mml:mtext></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , and the signer prepares these as the computational basis quantum states: <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> L </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> L </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>The direct verification payload is <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> D </mml:mi></mml:msub><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> L </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , with density operator <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mrow><mml:mo> 〈 </mml:mo><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> | </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> ; and the signer computes </p>
        <disp-formula id="FD12">
          <label>(11)</label>
          <mml:math>
            <mml:mrow>
              <mml:mtable columnalign="left">
                <mml:mtr columnalign="left">
                  <mml:mtd columnalign="left">
                    <mml:mrow>
                      <mml:msub>
                        <mml:mtext>Σ</mml:mtext>
                        <mml:mi>D</mml:mi>
                      </mml:msub>
                      <mml:mo>=</mml:mo>
                      <mml:msub>
                        <mml:mi>Q</mml:mi>
                        <mml:mrow>
                          <mml:mi>A</mml:mi>
                          <mml:mi>u</mml:mi>
                          <mml:mi>t</mml:mi>
                          <mml:mi>h</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mo>.</mml:mo>
                      <mml:mi>E</mml:mi>
                      <mml:mi>n</mml:mi>
                      <mml:msub>
                        <mml:mi>c</mml:mi>
                        <mml:mrow>
                          <mml:msubsup>
                            <mml:mi>k</mml:mi>
                            <mml:mi>D</mml:mi>
                            <mml:mrow>
                              <mml:mi>s</mml:mi>
                              <mml:mi>i</mml:mi>
                              <mml:mi>d</mml:mi>
                            </mml:mrow>
                          </mml:msubsup>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mrow>
                        <mml:mo>(</mml:mo>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>ρ</mml:mi>
                            <mml:mrow>
                              <mml:msub>
                                <mml:mi>W</mml:mi>
                                <mml:mi>D</mml:mi>
                              </mml:msub>
                            </mml:mrow>
                          </mml:msub>
                          <mml:mo>,</mml:mo>
                          <mml:msub>
                            <mml:mi>σ</mml:mi>
                            <mml:mi>i</mml:mi>
                          </mml:msub>
                        </mml:mrow>
                        <mml:mo>)</mml:mo>
                      </mml:mrow>
                      <mml:mo>.</mml:mo>
                    </mml:mrow>
                  </mml:mtd>
                </mml:mtr>
              </mml:mtable>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p><inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is the quantum signature evidence provided to the user and ultimately verified by the designated verifier. Execute <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> t </mml:mi><mml:mi> a </mml:mi><mml:mi> t </mml:mi><mml:mi> u </mml:mi><mml:msub><mml:mi> s </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mtext> SIGNED </mml:mtext></mml:mrow></mml:math></inline-formula> , and share the temporal key <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> with the verifier after the signature is completed. This temporal key will immediately lose its signature capability after the signature is completed within the period, and can only be used for subsequent verification of the completed signature.</p>
        <p>The arbitration payload is <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mi> A </mml:mi></mml:msub><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> L </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , and its density operator is <inline-formula><mml:math display="inline"><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mrow><mml:mo> 〈 </mml:mo><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> | </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The signer computes <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> . </mml:mo><mml:mi> E </mml:mi><mml:mi> n </mml:mi><mml:msub><mml:mi> c </mml:mi><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> σ </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> ; <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> must be delivered directly by the signer to the arbitrator and cannot be relayed through the user or verifier.</p>
        <p>The signer sends <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> → </mml:mo><mml:mi> U </mml:mi></mml:mrow></mml:math></inline-formula> to the user, and the signer sends <inline-formula><mml:math><mml:mrow><mml:msub><mml:mtext> Σ </mml:mtext><mml:mi> A </mml:mi></mml:msub><mml:mo> → </mml:mo><mml:mi> A </mml:mi></mml:mrow></mml:math></inline-formula> to the arbitrator. The arbitrator only stores <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> and the receipt time, without decoding it immediately.</p>
        <p>After confirming that the arbitrator has received <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , PKG marks this session as signed.</p>
        <p>Sign output: The user holds <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> ; the arbitrator holds <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> ; PKG stores <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , and the frozen <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> r </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
      </sec>
      <sec id="sec3dot4">
        <title>3.4. Verification Phase</title>
        <p>The user sends the direct verification evidence <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> to the designated verifier via quantum teleportation. To ensure that the verification input clearly corresponds to the message <inline-formula><mml:math><mml:mi> m </mml:mi></mml:math></inline-formula> , the user can additionally prepare a reference message state <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mrow><mml:mtext> ref </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> ≡ </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> and deliver it to the verifier via quantum teleportation. Since <inline-formula><mml:math><mml:mi> m </mml:mi></mml:math></inline-formula> is a classical binary string, preparing a reference state on a computational-basis state does not violate the no-cloning theorem.</p>
        <p>The user sends an unblinding request <inline-formula><mml:math><mml:mrow><mml:mi> O </mml:mi><mml:mi> p </mml:mi><mml:mi> e </mml:mi><mml:msub><mml:mi> n </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mtext> Canon </mml:mtext><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> , </mml:mo><mml:mtext> OPEN </mml:mtext></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> to the PKG. After the PKG verifies the user’s identity, session status, and arbitration-evidence receipt record, it securely releases the data <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> r </mml:mi><mml:mo> , </mml:mo><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup><mml:mo> , </mml:mo><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> to the designated verifier. At this stage, only the value of <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> r </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> frozen in the database prior to signing may be retrieved; the user cannot submit a new value <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msup><mml:mi> b </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> , </mml:mo><mml:msup><mml:mi> r </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>The unblinding output <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mrow><mml:mtext> ref </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mi> r </mml:mi><mml:mo> , </mml:mo><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup><mml:mo> , </mml:mo><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> is held by the verifier, who decodes it using a one-time direct verification key: <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:msup><mml:mi> ρ </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:msup><mml:mi> σ </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> . </mml:mo><mml:mi> D </mml:mi><mml:mi> e </mml:mi><mml:msub><mml:mi> c </mml:mi><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . If <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mtext> rej </mml:mtext></mml:mrow></mml:math></inline-formula> , the request is immediately rejected. If authentication succeeds, the verifier records the recovered payload as <inline-formula><mml:math><mml:mrow><mml:msub><mml:msup><mml:mi> ρ </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mrow><mml:mo> 〈 </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> | </mml:mo></mml:mrow><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> L </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mrow><mml:mo> 〈 </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> L </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> | </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , where <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> is the recovered blinded-message register; <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> L </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> is the recovered direct-verification-tag register. <inline-formula><mml:math><mml:mrow><mml:msub><mml:msup><mml:mi> σ </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is the temporal signature obtained after decoding. The verifier performs decryption on <inline-formula><mml:math><mml:mrow><mml:msub><mml:msup><mml:mi> σ </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> using the temporal key <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> shared with the signer: </p>
        <disp-formula id="FD13">
          <label>(12)</label>
          <mml:math>
            <mml:mrow>
              <mml:mi>D</mml:mi>
              <mml:mi>e</mml:mi>
              <mml:msub>
                <mml:mi>c</mml:mi>
                <mml:mrow>
                  <mml:mi>s</mml:mi>
                  <mml:msub>
                    <mml:mi>k</mml:mi>
                    <mml:mrow>
                      <mml:mi>S</mml:mi>
                      <mml:mo>,</mml:mo>
                      <mml:mi>i</mml:mi>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
              </mml:msub>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:msup>
                      <mml:mi>σ</mml:mi>
                      <mml:mo>′</mml:mo>
                    </mml:msup>
                    <mml:mi>i</mml:mi>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mi>D</mml:mi>
              <mml:mi>e</mml:mi>
              <mml:msub>
                <mml:mi>c</mml:mi>
                <mml:mrow>
                  <mml:mi>s</mml:mi>
                  <mml:msub>
                    <mml:mi>k</mml:mi>
                    <mml:mrow>
                      <mml:mi>S</mml:mi>
                      <mml:mo>,</mml:mo>
                      <mml:mi>i</mml:mi>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
              </mml:msub>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mi>E</mml:mi>
                  <mml:mi>n</mml:mi>
                  <mml:msub>
                    <mml:mi>c</mml:mi>
                    <mml:mrow>
                      <mml:mi>s</mml:mi>
                      <mml:msub>
                        <mml:mi>k</mml:mi>
                        <mml:mrow>
                          <mml:mi>S</mml:mi>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>m</mml:mi>
                            <mml:mrow>
                              <mml:mtext>blind</mml:mtext>
                            </mml:mrow>
                          </mml:msub>
                        </mml:mrow>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                      <mml:mo>,</mml:mo>
                      <mml:mi>I</mml:mi>
                      <mml:msub>
                        <mml:mi>D</mml:mi>
                        <mml:mi>S</mml:mi>
                      </mml:msub>
                      <mml:mo>,</mml:mo>
                      <mml:mi>i</mml:mi>
                      <mml:mo>,</mml:mo>
                      <mml:mi>s</mml:mi>
                      <mml:mi>i</mml:mi>
                      <mml:mi>d</mml:mi>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>and obtains <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:msup><mml:mi> D </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> S </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msup><mml:mi> i </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> , </mml:mo><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:msup><mml:mi> d </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . It then compares <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mtext>   </mml:mtext><mml:mover><mml:mo> = </mml:mo><mml:mo> ? </mml:mo></mml:mover><mml:mtext>   </mml:mtext><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:msup><mml:mi> d </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:mrow></mml:math></inline-formula>; if they are the same, verification continues; otherwise, the signature is declared invalid.</p>
        <p>The verifier measures the tag register to obtain <inline-formula><mml:math><mml:mrow><mml:msub><mml:msup><mml:mi> L </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> and computes <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> L </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mtext> exp </mml:mtext></mml:mrow></mml:msubsup><mml:mo> = </mml:mo><mml:mtext> Canon </mml:mtext><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> , </mml:mo><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mo> , </mml:mo><mml:mtext> DIRECT </mml:mtext></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> based on the values of <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> provided by the PKG. The verification condition is <inline-formula><mml:math><mml:mrow><mml:msub><mml:msup><mml:mi> L </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> D </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msubsup><mml:mi> L </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mtext> exp </mml:mtext></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> . At the same time, the verifier checks the PKG’s immutable record: <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> U </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> V </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi><mml:mo> , </mml:mo><mml:mi> n </mml:mi><mml:mo> , </mml:mo><mml:mi> T </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , and confirms <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> . </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> V </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> V </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> . </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:msup><mml:mi> D </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> S </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> . </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi><mml:mo> = </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> , and <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> . </mml:mo><mml:mi> T </mml:mi><mml:mo> &gt; </mml:mo><mml:mi> t </mml:mi></mml:mrow></mml:math></inline-formula> . This step enables the short tag to indirectly bind the complete public information through <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
        <p>Perform quantum unblinding: The verifier applies the inverse basis-encoding operation followed by the Pauli-<inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> unblinding operation to the blinded-message register: <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Under honest conditions, <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Therefore, </p>
        <disp-formula id="FD14">
          <label>(13)</label>
          <mml:math>
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:msup>
                      <mml:mi>M</mml:mi>
                      <mml:mo>′</mml:mo>
                    </mml:msup>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:mtext>blind</mml:mtext>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>Then, the verifier performs the same unblinding operation on the blinded-message state <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> recovered from the temporal protected payload: <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . If the temporal protection is correct, then <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Hence, </p>
        <disp-formula id="FD15">
          <label>(14)</label>
          <mml:math display="inline">
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:msup>
                      <mml:mi>M</mml:mi>
                      <mml:mo>″</mml:mo>
                    </mml:msup>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:msup>
                          <mml:mi>m</mml:mi>
                          <mml:mo>″</mml:mo>
                        </mml:msup>
                        <mml:mrow>
                          <mml:mtext>blind</mml:mtext>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>The verifier can perform a quantum equality check without immediately measuring the complete message. It prepares two independent auxiliary registers, <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> C </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow><mml:mrow><mml:mo> ⊗ </mml:mo><mml:mi> n </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> C </mml:mi><mml:mn> 2 </mml:mn></mml:msub></mml:mrow><mml:mrow><mml:mo> ⊗ </mml:mo><mml:mi> n </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , and executes the following sequence: </p>
        <disp-formula id="FD16">
          <label>(15)</label>
          <mml:math>
            <mml:mrow>
              <mml:mstyle displaystyle="true">
                <mml:munderover>
                  <mml:mo>∏</mml:mo>
                  <mml:mrow>
                    <mml:mi>i</mml:mi>
                    <mml:mo>=</mml:mo>
                    <mml:mn>1</mml:mn>
                  </mml:mrow>
                  <mml:mi>n</mml:mi>
                </mml:munderover>
                <mml:mrow>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mtext>CNOT</mml:mtext>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:msup>
                          <mml:mi>M</mml:mi>
                          <mml:mo>′</mml:mo>
                        </mml:msup>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:mo>→</mml:mo>
                      <mml:msub>
                        <mml:mi>C</mml:mi>
                        <mml:mrow>
                          <mml:mn>1</mml:mn>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mtext>CNOT</mml:mtext>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>M</mml:mi>
                        <mml:mrow>
                          <mml:mtext>ref</mml:mtext>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mo>→</mml:mo>
                      <mml:msub>
                        <mml:mi>C</mml:mi>
                        <mml:mrow>
                          <mml:mn>1</mml:mn>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
              </mml:mstyle>
              <mml:mo>,</mml:mo>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mstyle displaystyle="true">
                <mml:munderover>
                  <mml:mo>∏</mml:mo>
                  <mml:mrow>
                    <mml:mi>i</mml:mi>
                    <mml:mo>=</mml:mo>
                    <mml:mn>1</mml:mn>
                  </mml:mrow>
                  <mml:mi>n</mml:mi>
                </mml:munderover>
                <mml:mrow>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mtext>CNOT</mml:mtext>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>M</mml:mi>
                        <mml:mrow>
                          <mml:mtext>ref</mml:mtext>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mo>→</mml:mo>
                      <mml:msub>
                        <mml:mi>C</mml:mi>
                        <mml:mrow>
                          <mml:mn>2</mml:mn>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:msub>
                    <mml:mrow>
                      <mml:mtext>CNOT</mml:mtext>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msub>
                        <mml:msup>
                          <mml:mi>M</mml:mi>
                          <mml:mo>″</mml:mo>
                        </mml:msup>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                      <mml:mo>→</mml:mo>
                      <mml:msub>
                        <mml:mi>C</mml:mi>
                        <mml:mrow>
                          <mml:mn>2</mml:mn>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
              </mml:mstyle>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>If <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mrow><mml:mtext> ref </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , then the auxiliary register <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> C </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow></mml:math></inline-formula> retains the value <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> C </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow><mml:mrow><mml:mo> ⊗ </mml:mo><mml:mi> n </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> . If <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mrow><mml:mtext> ref </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , then the auxiliary register <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> C </mml:mi><mml:mn> 2 </mml:mn></mml:msub></mml:mrow></mml:math></inline-formula> retains the value <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> C </mml:mi><mml:mn> 2 </mml:mn></mml:msub></mml:mrow><mml:mrow><mml:mo> ⊗ </mml:mo><mml:mi> n </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> . The auxiliary-register measurement result is defined as: </p>
        <disp-formula id="FD17">
          <label>(16)</label>
          <mml:math>
            <mml:mrow>
              <mml:msub>
                <mml:mi>f</mml:mi>
                <mml:mi>M</mml:mi>
              </mml:msub>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>{</mml:mo>
                <mml:mrow>
                  <mml:mtable columnalign="left">
                    <mml:mtr columnalign="left">
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mn>1</mml:mn>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>C</mml:mi>
                            <mml:mn>1</mml:mn>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:msup>
                            <mml:mn>0</mml:mn>
                            <mml:mi>n</mml:mi>
                          </mml:msup>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:mtext>and</mml:mtext>
                          <mml:mtext>
                             
                          </mml:mtext>
                          <mml:msub>
                            <mml:mi>C</mml:mi>
                            <mml:mn>2</mml:mn>
                          </mml:msub>
                          <mml:mo>=</mml:mo>
                          <mml:msup>
                            <mml:mn>0</mml:mn>
                            <mml:mi>n</mml:mi>
                          </mml:msup>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                    </mml:mtr>
                    <mml:mtr columnalign="left">
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mn>0</mml:mn>
                          <mml:mo>,</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                      <mml:mtd columnalign="left">
                        <mml:mrow>
                          <mml:mtext>otherwise</mml:mtext>
                          <mml:mo>.</mml:mo>
                        </mml:mrow>
                      </mml:mtd>
                    </mml:mtr>
                  </mml:mtable>
                </mml:mrow>
              </mml:mrow>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>The final acceptance criterion is defined as follows: <inline-formula><mml:math><mml:mrow><mml:mtext> Accept </mml:mtext><mml:mo> ⇔ </mml:mo><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mtext> acc </mml:mtext></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> ∧ </mml:mo><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> L </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> D </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msubsup><mml:mi> L </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mtext> exp </mml:mtext></mml:mrow></mml:msubsup></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> ∧ </mml:mo><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> M </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> ∧ </mml:mo><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mtext>   </mml:mtext><mml:mtext> valid </mml:mtext></mml:mrow><mml:mo> ] </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The verifier then declares the signature valid and sets <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> t </mml:mi><mml:mi> a </mml:mi><mml:mi> t </mml:mi><mml:mi> u </mml:mi><mml:msub><mml:mi> s </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mtext> VERIFIED </mml:mtext></mml:mrow></mml:math></inline-formula> .</p>
      </sec>
      <sec id="sec3dot5">
        <title>3.5. Arbitration Phase</title>
        <p>When a user, signer, or verifier disputes the verification result, the arbitrator uses <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> —which was submitted directly by the signer and stored during the signing phase—to render a decision.</p>
        <p>The PKG securely releases <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> r </mml:mi><mml:mo> , </mml:mo><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup><mml:mo> , </mml:mo><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> to the arbitrator. The arbitrator decodes the arbitration evidence as </p>
        <disp-formula id="FD18">
          <label>(17)</label>
          <mml:math>
            <mml:mrow>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>f</mml:mi>
                    <mml:mi>A</mml:mi>
                  </mml:msub>
                  <mml:mo>,</mml:mo>
                  <mml:msub>
                    <mml:msup>
                      <mml:mi>ρ</mml:mi>
                      <mml:mo>′</mml:mo>
                    </mml:msup>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>W</mml:mi>
                        <mml:mi>A</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>,</mml:mo>
                  <mml:msub>
                    <mml:msup>
                      <mml:mi>σ</mml:mi>
                      <mml:mo>″</mml:mo>
                    </mml:msup>
                    <mml:mi>i</mml:mi>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:msub>
                <mml:mi>Q</mml:mi>
                <mml:mrow>
                  <mml:mtext>Auth</mml:mtext>
                </mml:mrow>
              </mml:msub>
              <mml:mo>.</mml:mo>
              <mml:mi>D</mml:mi>
              <mml:mi>e</mml:mi>
              <mml:msub>
                <mml:mi>c</mml:mi>
                <mml:mrow>
                  <mml:msubsup>
                    <mml:mi>k</mml:mi>
                    <mml:mi>A</mml:mi>
                    <mml:mrow>
                      <mml:mi>s</mml:mi>
                      <mml:mi>i</mml:mi>
                      <mml:mi>d</mml:mi>
                    </mml:mrow>
                  </mml:msubsup>
                </mml:mrow>
              </mml:msub>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>Σ</mml:mi>
                    <mml:mi>A</mml:mi>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>If <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mtext> rej </mml:mtext></mml:mrow></mml:math></inline-formula> , the arbitration evidence is declared invalid. If authentication succeeds, the arbitrator recovers </p>
        <disp-formula id="FD19">
          <label>(18)</label>
          <mml:math>
            <mml:mrow>
              <mml:msub>
                <mml:msup>
                  <mml:mi>ρ</mml:mi>
                  <mml:mo>′</mml:mo>
                </mml:msup>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>W</mml:mi>
                    <mml:mi>A</mml:mi>
                  </mml:msub>
                </mml:mrow>
              </mml:msub>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:msup>
                      <mml:mi>m</mml:mi>
                      <mml:mo>′</mml:mo>
                    </mml:msup>
                    <mml:mrow>
                      <mml:mtext>blind</mml:mtext>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>〈</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:msup>
                      <mml:mi>m</mml:mi>
                      <mml:mo>′</mml:mo>
                    </mml:msup>
                    <mml:mrow>
                      <mml:mtext>blind</mml:mtext>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>|</mml:mo>
              </mml:mrow>
              <mml:mo>⊗</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:msup>
                      <mml:mi>L</mml:mi>
                      <mml:mo>′</mml:mo>
                    </mml:msup>
                    <mml:mi>A</mml:mi>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>〈</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:msup>
                      <mml:mi>L</mml:mi>
                      <mml:mo>′</mml:mo>
                    </mml:msup>
                    <mml:mi>A</mml:mi>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>|</mml:mo>
              </mml:mrow>
              <mml:mo>,</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>where <inline-formula><mml:math><mml:mrow><mml:msub><mml:msup><mml:mi> σ </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is the temporal signature obtained after decoding.</p>
        <p>The arbitrator decrypts <inline-formula><mml:math><mml:mrow><mml:msub><mml:msup><mml:mi> σ </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> using the temporal key <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> shared with the signer: </p>
        <disp-formula id="FD20">
          <label>(19)</label>
          <mml:math>
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:mi>D</mml:mi>
                  <mml:mi>e</mml:mi>
                  <mml:msub>
                    <mml:mi>c</mml:mi>
                    <mml:mrow>
                      <mml:mi>s</mml:mi>
                      <mml:msub>
                        <mml:mi>k</mml:mi>
                        <mml:mrow>
                          <mml:mi>S</mml:mi>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:msup>
                          <mml:mi>σ</mml:mi>
                          <mml:mo>″</mml:mo>
                        </mml:msup>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:mi>D</mml:mi>
                  <mml:mi>e</mml:mi>
                  <mml:msub>
                    <mml:mi>c</mml:mi>
                    <mml:mrow>
                      <mml:mi>s</mml:mi>
                      <mml:msub>
                        <mml:mi>k</mml:mi>
                        <mml:mrow>
                          <mml:mi>S</mml:mi>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mi>E</mml:mi>
                      <mml:mi>n</mml:mi>
                      <mml:msub>
                        <mml:mi>c</mml:mi>
                        <mml:mrow>
                          <mml:mi>s</mml:mi>
                          <mml:msub>
                            <mml:mi>k</mml:mi>
                            <mml:mrow>
                              <mml:mi>S</mml:mi>
                              <mml:mo>,</mml:mo>
                              <mml:mi>i</mml:mi>
                            </mml:mrow>
                          </mml:msub>
                        </mml:mrow>
                      </mml:msub>
                      <mml:mrow>
                        <mml:mo>(</mml:mo>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>|</mml:mo>
                            <mml:mrow>
                              <mml:msub>
                                <mml:mi>m</mml:mi>
                                <mml:mrow>
                                  <mml:mtext>blind</mml:mtext>
                                </mml:mrow>
                              </mml:msub>
                            </mml:mrow>
                            <mml:mo>〉</mml:mo>
                          </mml:mrow>
                          <mml:mo>,</mml:mo>
                          <mml:mi>I</mml:mi>
                          <mml:msub>
                            <mml:mi>D</mml:mi>
                            <mml:mi>S</mml:mi>
                          </mml:msub>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                          <mml:mo>,</mml:mo>
                          <mml:mi>s</mml:mi>
                          <mml:mi>i</mml:mi>
                          <mml:mi>d</mml:mi>
                        </mml:mrow>
                        <mml:mo>)</mml:mo>
                      </mml:mrow>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mrow>
                          <mml:msub>
                            <mml:msup>
                              <mml:mi>m</mml:mi>
                              <mml:mo>″</mml:mo>
                            </mml:msup>
                            <mml:mrow>
                              <mml:mtext>blind</mml:mtext>
                            </mml:mrow>
                          </mml:msub>
                        </mml:mrow>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                      <mml:mo>〉</mml:mo>
                      <mml:mi>I</mml:mi>
                      <mml:msub>
                        <mml:msup>
                          <mml:mi>D</mml:mi>
                          <mml:mo>′</mml:mo>
                        </mml:msup>
                        <mml:mi>S</mml:mi>
                      </mml:msub>
                      <mml:mo>,</mml:mo>
                      <mml:msup>
                        <mml:mi>i</mml:mi>
                        <mml:mo>′</mml:mo>
                      </mml:msup>
                      <mml:mo>,</mml:mo>
                      <mml:mi>s</mml:mi>
                      <mml:mi>i</mml:mi>
                      <mml:msup>
                        <mml:mi>d</mml:mi>
                        <mml:mo>′</mml:mo>
                      </mml:msup>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>The arbitrator then compares <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mtext>   </mml:mtext><mml:mover><mml:mo> = </mml:mo><mml:mo> ? </mml:mo></mml:mover><mml:mtext>   </mml:mtext><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:msup><mml:mi> d </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:mrow></mml:math></inline-formula>. If the two session identifiers are equal, the arbitration procedure continues; otherwise, the signature is declared invalid.</p>
        <p>Then, the arbitrator calculates the expected label <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> L </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mtext> exp </mml:mtext></mml:mrow></mml:msubsup><mml:mo> = </mml:mo><mml:mtext> Canon </mml:mtext><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi><mml:mo> , </mml:mo><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mo> , </mml:mo><mml:mtext> ARBITRATION </mml:mtext></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , and checks <inline-formula><mml:math><mml:mrow><mml:msub><mml:msup><mml:mi> L </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> A </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msubsup><mml:mi> L </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mtext> exp </mml:mtext></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , then performs unblinding: <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The arbitrator performs an equality check between <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , and the reference state <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mrow><mml:mtext> dis </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> of the disputed message. The condition for arbitration acceptance is <inline-formula><mml:math><mml:mrow><mml:mtext> Accept </mml:mtext><mml:mo> ⇔ </mml:mo><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mtext> acc </mml:mtext></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> ∧ </mml:mo><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> L </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> A </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:msubsup><mml:mi> L </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mtext> exp </mml:mtext></mml:mrow></mml:msubsup></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> ∧ </mml:mo><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mrow><mml:mtext> dis </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> ∧ </mml:mo><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mtext>   </mml:mtext><mml:mtext> valid </mml:mtext></mml:mrow><mml:mo> ] </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Since <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is evidence sent directly by the signer to the arbitrator and protected by an independent key <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , neither the user nor the verifier can fabricate valid arbitration evidence by modifying or re-encoding <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> . If the results of routine verification do not match the arbitration results, the protocol treats <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> stored by the arbitrator as the official evidence of the dispute.</p>
      </sec>
    </sec>
    <sec id="sec4">
      <title>4. Security Analysis</title>
      <p>In our security model, both the PKG and the arbitrator are assumed to be trusted and non-colluding entities; scenarios in which either the PKG or the arbitrator is fully compromised are outside the scope of this work.</p>
      <sec id="sec4dot1">
        <title>4.1. Correctness Analysis</title>
        <p>The correctness of the proposed scheme requires that, when all participants honestly follow the protocol and the quantum channels are ideal, a legitimately generated signature is accepted by the designated verifier.</p>
        <p>The user’s original message is represented by the computational-basis state <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Before signing, the user randomly selects a basis-selection string <inline-formula><mml:math><mml:mrow><mml:mi> b </mml:mi><mml:mo> ∈ </mml:mo><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mi> n </mml:mi></mml:msup></mml:mrow></mml:math></inline-formula> and a blinding key <inline-formula><mml:math display="inline"><mml:mrow><mml:mi> r </mml:mi><mml:mo> ∈ </mml:mo><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mi> n </mml:mi></mml:msup></mml:mrow></mml:math></inline-formula> , and performs the bitwise Pauli-<inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> operation followed by the basis encoding, <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . During quantum teleportation, the user performs Bell-basis measurements and obtains the classical outcome <inline-formula><mml:math><mml:mrow><mml:mi> γ </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mi> n </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mi> n </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>After receiving <inline-formula><mml:math><mml:mi> γ </mml:mi></mml:math></inline-formula> , the signer applies <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> γ </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> and obtains <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . The signer then generates the temporal signature <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> σ </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> and constructs the direct-verification evidence <inline-formula><mml:math><mml:mrow><mml:msub><mml:mtext> Σ </mml:mtext><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> . Under honest execution, quantum authentication decoding succeeds: <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:msup><mml:mi> ρ </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:msup><mml:mi> σ </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mi> Q </mml:mi><mml:mrow><mml:mtext> Auth </mml:mtext></mml:mrow></mml:msub><mml:mo> . </mml:mo><mml:msub><mml:mrow><mml:mtext> Dec </mml:mtext></mml:mrow><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Using the corresponding temporal key <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , the verifier recovers <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:msup><mml:mi> S </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:msub><mml:mo> , </mml:mo><mml:msup><mml:mi> i </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> , </mml:mo><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:msup><mml:mi> d </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mo> , </mml:mo><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>After the PKG releases the basis-selection string <inline-formula><mml:math><mml:mi> b </mml:mi></mml:math></inline-formula> and the blinding key <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> that were frozen before signing, the verifier performs unblinding: </p>
        <disp-formula id="FD21">
          <label>(20)</label>
          <mml:math display="inline">
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:msup>
                      <mml:mi>M</mml:mi>
                      <mml:mo>′</mml:mo>
                    </mml:msup>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:msup>
                          <mml:mi>m</mml:mi>
                          <mml:mo>′</mml:mo>
                        </mml:msup>
                        <mml:mrow>
                          <mml:mtext>blind</mml:mtext>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>,</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>and similarly, <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:msup><mml:mi> m </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>Since the reference state satisfies <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mrow><mml:mtext> ref </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , the message-consistency test yields <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> M </mml:mi><mml:mo> ″ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> M </mml:mi><mml:mrow><mml:mtext> ref </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Therefore, every legitimately generated signature is accepted by the designated verifier, which establishes the correctness of the proposed scheme.</p>
      </sec>
      <sec id="sec4dot2">
        <title>4.2. Non-Forgeability Analysis</title>
        <p>If an attacker does not know <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> or <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> , the probability that an unauthorized modification to <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> or <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is erroneously accepted is at most <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ε </mml:mi><mml:mrow><mml:mtext> auth </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> . Moreover, since the authorization tag is bound to the one-time values <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , the attacker cannot transplant authentication evidence from another session into the current session.</p>
        <p>If the verifier accepts a different payload <inline-formula><mml:math><mml:mrow><mml:msub><mml:mover accent="true"><mml:mi> m </mml:mi><mml:mo> ˜ </mml:mo></mml:mover><mml:mn> 1 </mml:mn></mml:msub><mml:mo> ≠ </mml:mo><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow></mml:math></inline-formula> , or a different tag <inline-formula><mml:math><mml:mrow><mml:msub><mml:mover accent="true"><mml:mi> L </mml:mi><mml:mo> ˜ </mml:mo></mml:mover><mml:mi> D </mml:mi></mml:msub><mml:mo> ≠ </mml:mo><mml:msub><mml:mi> L </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , then the attacker has compromised the integrity of the quantum authentication code. Therefore, </p>
        <disp-formula id="FD22">
          <label>(21)</label>
          <mml:math>
            <mml:mrow>
              <mml:mtext>Pr</mml:mtext>
              <mml:mrow>
                <mml:mo>[</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>f</mml:mi>
                    <mml:mi>D</mml:mi>
                  </mml:msub>
                  <mml:mo>=</mml:mo>
                  <mml:mtext>acc</mml:mtext>
                  <mml:mo>∧</mml:mo>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mover accent="true">
                          <mml:mi>m</mml:mi>
                          <mml:mo>˜</mml:mo>
                        </mml:mover>
                        <mml:mn>1</mml:mn>
                      </mml:msub>
                      <mml:mo>,</mml:mo>
                      <mml:msub>
                        <mml:mover accent="true">
                          <mml:mi>L</mml:mi>
                          <mml:mo>˜</mml:mo>
                        </mml:mover>
                        <mml:mi>D</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>≠</mml:mo>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mo>,</mml:mo>
                      <mml:msub>
                        <mml:mi>L</mml:mi>
                        <mml:mi>D</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mo>]</mml:mo>
              </mml:mrow>
              <mml:mo>≤</mml:mo>
              <mml:msub>
                <mml:mi>ε</mml:mi>
                <mml:mrow>
                  <mml:mtext>auth</mml:mtext>
                </mml:mrow>
              </mml:msub>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>To forge a valid signature, an external attacker must generate direct verification evidence that can pass the verifier’s authentication procedure: </p>
        <disp-formula id="FD23">
          <label>(22)</label>
          <mml:math>
            <mml:mrow>
              <mml:msub>
                <mml:mi>Σ</mml:mi>
                <mml:mi>D</mml:mi>
              </mml:msub>
              <mml:mo>=</mml:mo>
              <mml:msub>
                <mml:mi>Q</mml:mi>
                <mml:mrow>
                  <mml:mtext>Auth</mml:mtext>
                </mml:mrow>
              </mml:msub>
              <mml:mo>.</mml:mo>
              <mml:msub>
                <mml:mrow>
                  <mml:mtext>Enc</mml:mtext>
                </mml:mrow>
                <mml:mrow>
                  <mml:msubsup>
                    <mml:mi>k</mml:mi>
                    <mml:mi>D</mml:mi>
                    <mml:mrow>
                      <mml:mi>s</mml:mi>
                      <mml:mi>i</mml:mi>
                      <mml:mi>d</mml:mi>
                    </mml:mrow>
                  </mml:msubsup>
                </mml:mrow>
              </mml:msub>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>ρ</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>W</mml:mi>
                        <mml:mi>D</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                  <mml:mo>,</mml:mo>
                  <mml:msub>
                    <mml:mi>σ</mml:mi>
                    <mml:mi>i</mml:mi>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>Assume that the session key <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> is a uniformly random classical key of length <inline-formula><mml:math><mml:mrow><mml:mn> 2 </mml:mn><mml:mi> n </mml:mi></mml:mrow></mml:math></inline-formula> . If the attacker has no information about this key, the probability of correctly guessing the entire key is </p>
        <disp-formula id="FD24">
          <label>(23)</label>
          <mml:math>
            <mml:mrow>
              <mml:msup>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mfrac>
                        <mml:mn>1</mml:mn>
                        <mml:mn>2</mml:mn>
                      </mml:mfrac>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mrow>
                  <mml:mn>2</mml:mn>
                  <mml:mi>n</mml:mi>
                </mml:mrow>
              </mml:msup>
              <mml:mo>=</mml:mo>
              <mml:mfrac>
                <mml:mn>1</mml:mn>
                <mml:mrow>
                  <mml:msup>
                    <mml:mn>2</mml:mn>
                    <mml:mrow>
                      <mml:mn>2</mml:mn>
                      <mml:mi>n</mml:mi>
                    </mml:mrow>
                  </mml:msup>
                </mml:mrow>
              </mml:mfrac>
              <mml:mo>,</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>which decreases exponentially with <inline-formula><mml:math><mml:mi> n </mml:mi></mml:math></inline-formula> .</p>
        <p>The temporal signature <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> σ </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is generated using the temporal signing key <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> : </p>
        <disp-formula id="FD25">
          <label>(24)</label>
          <mml:math>
            <mml:mrow>
              <mml:msub>
                <mml:mi>σ</mml:mi>
                <mml:mi>i</mml:mi>
              </mml:msub>
              <mml:mo>=</mml:mo>
              <mml:msub>
                <mml:mrow>
                  <mml:mtext>Enc</mml:mtext>
                </mml:mrow>
                <mml:mrow>
                  <mml:mi>s</mml:mi>
                  <mml:msub>
                    <mml:mi>k</mml:mi>
                    <mml:mrow>
                      <mml:mi>S</mml:mi>
                      <mml:mo>,</mml:mo>
                      <mml:mi>i</mml:mi>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
              </mml:msub>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>m</mml:mi>
                        <mml:mrow>
                          <mml:mtext>blind</mml:mtext>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>,</mml:mo>
                  <mml:mi>I</mml:mi>
                  <mml:msub>
                    <mml:mi>D</mml:mi>
                    <mml:mi>S</mml:mi>
                  </mml:msub>
                  <mml:mo>,</mml:mo>
                  <mml:mi>i</mml:mi>
                  <mml:mo>,</mml:mo>
                  <mml:mi>s</mml:mi>
                  <mml:mi>i</mml:mi>
                  <mml:mi>d</mml:mi>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>Assume that <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:msub><mml:mi> k </mml:mi><mml:mrow><mml:mi> S </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> is a uniformly random <inline-formula><mml:math><mml:mi> n </mml:mi></mml:math></inline-formula> -bit key. Without knowledge of the key, an attacker attempting to forge a temporal signature can guess each key bit correctly with probability 1/2. Consequently, the probability of correctly guessing the entire key is <inline-formula><mml:math><mml:mrow><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msup><mml:mn> 2 </mml:mn><mml:mi> n </mml:mi></mml:msup></mml:mrow></mml:mfrac></mml:mrow></mml:math></inline-formula> , which also decreases exponentially with <inline-formula><mml:math><mml:mi> n </mml:mi></mml:math></inline-formula> .</p>
      </sec>
      <sec id="sec4dot3">
        <title>4.3. Non-Repudiation Analysis</title>
        <p><bold>(1) Non-repudiation of the signer</bold></p>
        <p>The signer’s non-repudiation is mainly guaranteed by the independent arbitration evidence <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> . The evidence <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is generated by the signer during the signing phase and is delivered directly to the arbitrator for storage. Unlike the direct-verification evidence <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> used for routine verification, <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> is protected by the independent arbitration key <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> and is not transmitted through either the user or the designated verifier. Therefore, other participants cannot replace or regenerate valid arbitration evidence.</p>
        <p>The temporal signature contained in the arbitration evidence is record as <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> σ </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> and the arbitration tag is defined as <inline-formula><mml:math><mml:mrow><mml:msub><mml:mtext> Ł </mml:mtext><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> . The arbitration evidence is bound to the signer identity <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> S </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> , the session identifier <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> , the time period <inline-formula><mml:math><mml:mi> i </mml:mi></mml:math></inline-formula> , the one-time authorization value <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ω </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , and the corresponding blinded message. Valid arbitration evidence generated in one authorized session cannot be transferred to another signer, time period, or session without causing the corresponding identity, session, or tag-consistency verification to fail.</p>
        <p>Moreover, the blinding key <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> and the basis-selection string <inline-formula><mml:math><mml:mi> b </mml:mi></mml:math></inline-formula> is frozen by the PKG before the signing operation, and the corresponding session information is stored in the immutable record: <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Therefore, after the signature has been generated, the signer cannot deny the completed signing operation by modifying the message, identity information, authorization information, or session parameters, since such a claim would be inconsistent with the arbitration evidence and the session record maintained by the PKG.</p>
        <p>In addition, the arbitration key <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> and the direct-verification key <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> D </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> are independently generated, and <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> is not disclosed to the user or the designated verifier. Therefore, neither the user nor the verifier can construct valid arbitration evidence <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> from the direct-verification evidence <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> . If an adversary modifies or forges <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> without authorization and the forged evidence is nevertheless accepted, then the integrity of the underlying quantum authentication scheme has been compromised. Thus, <inline-formula><mml:math><mml:mrow><mml:mtext> Pr </mml:mtext><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mtext> acc </mml:mtext><mml:mo> ∧ </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mover accent="true"><mml:mi> ρ </mml:mi><mml:mo> ˜ </mml:mo></mml:mover><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mover accent="true"><mml:mi> σ </mml:mi><mml:mo> ˜ </mml:mo></mml:mover><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> ≠ </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mrow><mml:msub><mml:mi> W </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> σ </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> ≤ </mml:mo><mml:msub><mml:mi> ε </mml:mi><mml:mrow><mml:mtext> auth </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula>.</p>
        <p>Therefore, under the assumptions that the PKG is trustworthy, the session record is immutable, and the arbitration key <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mi> A </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> remains secret, once <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> Σ </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> passes authentication and its identity, time-period, session, and message information are consistent with the system records, the signer cannot deny having completed the signature in the corresponding authorized session.</p>
        <p><bold>(2) Non-repudiation of the user</bold></p>
        <p>The user’s non-repudiation mainly ensures that the user cannot deny participation in the corresponding signing session or the blinding information submitted and frozen before signing. Before the signing operation begins, the user generates the blinding key <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> and the basis-selection string <inline-formula><mml:math><mml:mi> b </mml:mi></mml:math></inline-formula> , and registers <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> R </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> with the PKG. The PKG stores <inline-formula><mml:math><mml:mrow><mml:mtext> Rec </mml:mtext><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> . </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> r </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> r </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> only if authentication succeeds and the <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> contained in the authenticated data matches the current session. Once this record has been established, the blinding key <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> and the basis-selection string <inline-formula><mml:math><mml:mi> b </mml:mi></mml:math></inline-formula> are frozen for the current session and cannot be replaced by different value <inline-formula><mml:math><mml:mrow><mml:mi> b </mml:mi><mml:mo> ' </mml:mo><mml:mo> , </mml:mo><mml:mi> r </mml:mi><mml:mo> ' </mml:mo></mml:mrow></mml:math></inline-formula> after signing.</p>
        <p>Since <inline-formula><mml:math><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:math></inline-formula> is a globally unique session identifier and <inline-formula><mml:math><mml:mrow><mml:mi> C </mml:mi><mml:mi> t </mml:mi><mml:mi> x </mml:mi><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow><mml:mo> ] </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> records the user identity <inline-formula><mml:math><mml:mrow><mml:mi> I </mml:mi><mml:msub><mml:mi> D </mml:mi><mml:mi> U </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> together with the parameters of the corresponding session, the user identity, signing session, and frozen basis-selection string and blinding key are bound to the same session record. If the user later denies participation in the session or claims that a different basis-selection string <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> b </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> ≠ </mml:mo><mml:mi> b </mml:mi></mml:mrow></mml:math></inline-formula> or blinding key <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> r </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> ≠ </mml:mo><mml:mi> r </mml:mi></mml:mrow></mml:math></inline-formula> was used, such a claim will be inconsistent with the authenticated registration record stored by the PKG.</p>
        <p>Furthermore, the corresponding blinded message is contained in the arbitration evidence. Under honest protocol execution, <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Using the basis-selection string <inline-formula><mml:math><mml:mi> b </mml:mi></mml:math></inline-formula> and the blinding key <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> frozen by the PKG before signing, the original message can be recovered as <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . If the user attempts to replace the original blinding key with a different value <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> r </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> ≠ </mml:mo><mml:mi> r </mml:mi></mml:mrow></mml:math></inline-formula> after signing, then <inline-formula><mml:math display="inline"><mml:mrow><mml:msup><mml:mi> X </mml:mi><mml:msup><mml:mi> r </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:msup><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> X </mml:mi><mml:msup><mml:mi> r </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:msup><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi><mml:mo> ⊕ </mml:mo><mml:mi> r </mml:mi><mml:mo> ⊕ </mml:mo><mml:msup><mml:mi> r </mml:mi><mml:mo> ′ </mml:mo></mml:msup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , which, in general, differs from the original message <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Therefore, the result cannot simultaneously satisfy the consistency requirements of the arbitration evidence and the frozen blinding information maintained by the PKG.</p>
        <p>Moreover, if an adversary attempts to forge or modify the user’s blinding-key registration information, it must construct authenticated data without knowledge of <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> U </mml:mi></mml:mrow><mml:mi> R </mml:mi></mml:msubsup></mml:mrow></mml:math></inline-formula> . According to the security of the quantum authentication scheme, the probability that a forged or modified registration is nevertheless accepted satisfies <inline-formula><mml:math><mml:mrow><mml:mtext> Pr </mml:mtext><mml:mrow><mml:mo> [ </mml:mo><mml:mrow><mml:msub><mml:mi> f </mml:mi><mml:mi> R </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mtext> acc </mml:mtext><mml:mo> ∧ </mml:mo><mml:msub><mml:mover accent="true"><mml:mi> R </mml:mi><mml:mo> ˜ </mml:mo></mml:mover><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub><mml:mo> ≠ </mml:mo><mml:msub><mml:mi> R </mml:mi><mml:mrow><mml:mi> s </mml:mi><mml:mi> i </mml:mi><mml:mi> d </mml:mi></mml:mrow></mml:msub></mml:mrow><mml:mo> ] </mml:mo></mml:mrow><mml:mo> ≤ </mml:mo><mml:msub><mml:mi> ε </mml:mi><mml:mrow><mml:mtext> auth </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula>.</p>
        <p>Therefore, under the assumptions that the PKG is trustworthy, the session record is immutable, <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> k </mml:mi><mml:mrow><mml:mi> P </mml:mi><mml:mi> U </mml:mi></mml:mrow><mml:mi> R </mml:mi></mml:msubsup></mml:mrow></mml:math></inline-formula> remains secret, and the blinding key <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> is correctly frozen before signing, the user cannot deny participation in the corresponding signing session or alter the signing result by replacing the blinding parameter after the signature has been generated.</p>
      </sec>
      <sec id="sec4dot4">
        <title>4.4. Partial Blindness Analysis</title>
        <p>Given public information <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> and two distinct private messages <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 0 </mml:mn></mml:msub><mml:mo> ≠ </mml:mo><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow></mml:math></inline-formula> , corresponding to the quantum states <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 0 </mml:mn></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , the protocol satisfies partial blindness if the signer’s complete views for the two messages are indistinguishable, <italic>i.e.</italic>, <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 0 </mml:mn></mml:msub><mml:mo> | </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:msub><mml:mi> ρ </mml:mi><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> | </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> .</p>
        <p><bold>User blindness and the Bell-measurement process:</bold> Let the private message quantum state be <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msubsup><mml:mo> ⊗ </mml:mo><mml:mrow><mml:mi> i </mml:mi><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mi> n </mml:mi></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Before signing, the user uniformly and randomly selects a basis-selection string <inline-formula><mml:math><mml:mi> b </mml:mi></mml:math></inline-formula> and a blinding-key string <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> . The user first performs the Pauli-<inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> blinding operation on the logical message bits and then performs the basis encoding. Thus, <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>For the <italic>i</italic>th message bit, <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msubsup><mml:mi> ϕ </mml:mi><mml:mi> i </mml:mi><mml:mi> B </mml:mi></mml:msubsup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msubsup><mml:mi> H </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:msubsup><mml:mi> X </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msubsup><mml:mi> H </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ⊕ </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . When <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 0 </mml:mn></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msubsup><mml:mi> ϕ </mml:mi><mml:mi> i </mml:mi><mml:mi> B </mml:mi></mml:msubsup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ⊕ </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , whereas when <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msubsup><mml:mi> ϕ </mml:mi><mml:mi> i </mml:mi><mml:mi> B </mml:mi></mml:msubsup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mi> H </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ⊕ </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Hence, the random bit <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> blinds the logical value before either encoding basis is applied.</p>
        <p>Let <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> denote the user’s and signer’s entangled particles, respectively. The shared EPR state is <inline-formula><mml:math><mml:mrow><mml:msub><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msup><mml:mi> Φ </mml:mi><mml:mo> + </mml:mo></mml:msup></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msqrt><mml:mn> 2 </mml:mn></mml:msqrt></mml:mrow></mml:mfrac><mml:msub><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mn> 00 </mml:mn></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> + </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mn> 11 </mml:mn></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:msub><mml:mi> S </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> . The joint system is expressed as </p>
        <disp-formula id="FD26">
          <label>(25)</label>
          <mml:math>
            <mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>Ψ</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:msub>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msubsup>
                        <mml:mi>ϕ</mml:mi>
                        <mml:mi>i</mml:mi>
                        <mml:mi>B</mml:mi>
                      </mml:msubsup>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>m</mml:mi>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>U</mml:mi>
                        <mml:mi>i</mml:mi>
                      </mml:msub>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
              </mml:msub>
              <mml:mo>⊗</mml:mo>
              <mml:msub>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msup>
                        <mml:mi>Φ</mml:mi>
                        <mml:mo>+</mml:mo>
                      </mml:msup>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>U</mml:mi>
                    <mml:mi>i</mml:mi>
                  </mml:msub>
                  <mml:msub>
                    <mml:mi>S</mml:mi>
                    <mml:mi>i</mml:mi>
                  </mml:msub>
                </mml:mrow>
              </mml:msub>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>The user performs the Bell-basis operations <inline-formula><mml:math><mml:mrow><mml:msub><mml:mrow><mml:mtext> CNOT </mml:mtext></mml:mrow><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub><mml:mo> → </mml:mo><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> H </mml:mi><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , where </p>
        <disp-formula id="FD27">
          <label>(26)</label>
          <mml:math>
            <mml:mrow>
              <mml:mtext>CNOT</mml:mtext>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>a</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>b</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>a</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:mi>a</mml:mi>
                  <mml:mo>⊕</mml:mo>
                  <mml:mi>b</mml:mi>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>,</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>and </p>
        <disp-formula id="FD28">
          <label>(27)</label>
          <mml:math display="inline">
            <mml:mrow>
              <mml:mi>H</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>0</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mfrac>
                <mml:mn>1</mml:mn>
                <mml:mrow>
                  <mml:msqrt>
                    <mml:mn>2</mml:mn>
                  </mml:msqrt>
                </mml:mrow>
              </mml:mfrac>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mn>0</mml:mn>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mn>1</mml:mn>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>,</mml:mo>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mi>H</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mfrac>
                <mml:mn>1</mml:mn>
                <mml:mrow>
                  <mml:msqrt>
                    <mml:mn>2</mml:mn>
                  </mml:msqrt>
                </mml:mrow>
              </mml:mfrac>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mn>0</mml:mn>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>−</mml:mo>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mn>1</mml:mn>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>For the <italic>i</italic>th qubit, the Bell-basis measurement produces the two-bit classical result <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> γ </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> ∈ </mml:mo><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 00 </mml:mn><mml:mo> , </mml:mo><mml:mn> 01 </mml:mn><mml:mo> , </mml:mo><mml:mn> 10 </mml:mn><mml:mo> , </mml:mo><mml:mn> 11 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . For the complete <inline-formula><mml:math><mml:mi> n </mml:mi></mml:math></inline-formula> -qubit message, the Bell-measurement result is <inline-formula><mml:math><mml:mrow><mml:mi> γ </mml:mi><mml:mo> = </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> , </mml:mo><mml:mo> ⋯ </mml:mo><mml:mo> , </mml:mo><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:msub><mml:mi> x </mml:mi><mml:mi> n </mml:mi></mml:msub><mml:mo> , </mml:mo><mml:msub><mml:mi> z </mml:mi><mml:mi> n </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> ∈ </mml:mo><mml:msup><mml:mrow><mml:mrow><mml:mo> { </mml:mo><mml:mrow><mml:mn> 0 </mml:mn><mml:mo> , </mml:mo><mml:mn> 1 </mml:mn></mml:mrow><mml:mo> } </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:mn> 2 </mml:mn><mml:mi> n </mml:mi></mml:mrow></mml:msup></mml:mrow></mml:math></inline-formula> . Under ideal teleportation, the Bell-measurement outcomes are uniformly distributed and independent of the input state, and hence <inline-formula><mml:math><mml:mrow><mml:mtext> Pr </mml:mtext><mml:mrow><mml:mo> [ </mml:mo><mml:mi> γ </mml:mi><mml:mo> ] </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msup><mml:mn> 4 </mml:mn><mml:mi> n </mml:mi></mml:msup></mml:mrow></mml:mfrac></mml:mrow></mml:math></inline-formula> .</p>
        <p><bold>Quantum state received by the signer:</bold> According to the quantum teleportation protocol, the Bell-measurement result <inline-formula><mml:math><mml:mi> γ </mml:mi></mml:math></inline-formula> determines the Pauli correction </p>
        <disp-formula id="FD29">
          <label>(28)</label>
          <mml:math>
            <mml:mrow>
              <mml:msub>
                <mml:mi>U</mml:mi>
                <mml:mi>γ</mml:mi>
              </mml:msub>
              <mml:mo>=</mml:mo>
              <mml:mover>
                <mml:mrow>
                  <mml:munder>
                    <mml:mo>⊗</mml:mo>
                    <mml:mrow>
                      <mml:mi>i</mml:mi>
                      <mml:mo>=</mml:mo>
                      <mml:mn>1</mml:mn>
                    </mml:mrow>
                  </mml:munder>
                </mml:mrow>
                <mml:mi>n</mml:mi>
              </mml:mover>
              <mml:msubsup>
                <mml:mi>Z</mml:mi>
                <mml:mi>i</mml:mi>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>z</mml:mi>
                    <mml:mi>i</mml:mi>
                  </mml:msub>
                </mml:mrow>
              </mml:msubsup>
              <mml:msubsup>
                <mml:mi>X</mml:mi>
                <mml:mi>i</mml:mi>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>x</mml:mi>
                    <mml:mi>i</mml:mi>
                  </mml:msub>
                </mml:mrow>
              </mml:msubsup>
              <mml:mo>∈</mml:mo>
              <mml:msup>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>{</mml:mo>
                    <mml:mrow>
                      <mml:mi>I</mml:mi>
                      <mml:mo>,</mml:mo>
                      <mml:mi>X</mml:mi>
                      <mml:mo>,</mml:mo>
                      <mml:mi>Z</mml:mi>
                      <mml:mo>,</mml:mo>
                      <mml:mi>X</mml:mi>
                      <mml:mi>Z</mml:mi>
                    </mml:mrow>
                    <mml:mo>}</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mrow>
                  <mml:mo>⊗</mml:mo>
                  <mml:mi>n</mml:mi>
                </mml:mrow>
              </mml:msup>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>After receiving <inline-formula><mml:math><mml:mi> γ </mml:mi></mml:math></inline-formula> , the signer performs the corresponding correction and obtains <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> U </mml:mi><mml:mi> γ </mml:mi></mml:msub><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> φ </mml:mi><mml:mi> γ </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> ≐ </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> m </mml:mi><mml:mrow><mml:mtext> blind </mml:mtext></mml:mrow></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msup><mml:mi> H </mml:mi><mml:mi> b </mml:mi></mml:msup><mml:msup><mml:mi> X </mml:mi><mml:mi> r </mml:mi></mml:msup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:mi> g </mml:mi></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , where <inline-formula><mml:math><mml:mo> ≐ </mml:mo></mml:math></inline-formula> denotes equality up to an irrelevant global phase.</p>
        <p>Therefore, the blindness analysis must consider the signer’s state after the Bell-measurement result <inline-formula><mml:math><mml:mi> γ </mml:mi></mml:math></inline-formula> has been received and the corresponding correction has been completed. For any fixed basis-selection string <inline-formula><mml:math><mml:mi> b </mml:mi></mml:math></inline-formula> and Bell-measurement result <inline-formula><mml:math><mml:mi> γ </mml:mi></mml:math></inline-formula> , since the blinding-key string <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> is uniformly random and remains unknown to the signer, the density operator observed by the signer is </p>
        <disp-formula id="FD30">
          <label>(29)</label>
          <mml:math>
            <mml:mtable>
              <mml:mtr>
                <mml:mtd>
                  <mml:mi>ρ</mml:mi>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                      <mml:mo>|</mml:mo>
                      <mml:mi>b</mml:mi>
                      <mml:mo>,</mml:mo>
                      <mml:mi>γ</mml:mi>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>=</mml:mo>
                  <mml:mfrac>
                    <mml:mn>1</mml:mn>
                    <mml:mrow>
                      <mml:msup>
                        <mml:mn>2</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:msup>
                    </mml:mrow>
                  </mml:mfrac>
                  <mml:munder>
                    <mml:mstyle mathsize="140%" displaystyle="true">
                      <mml:mo>∑</mml:mo>
                    </mml:mstyle>
                    <mml:mrow>
                      <mml:mi>r</mml:mi>
                      <mml:mo>∈</mml:mo>
                      <mml:msup>
                        <mml:mrow>
                          <mml:mrow>
                            <mml:mo>{</mml:mo>
                            <mml:mrow>
                              <mml:mn>0</mml:mn>
                              <mml:mo>,</mml:mo>
                              <mml:mn>1</mml:mn>
                            </mml:mrow>
                            <mml:mo>}</mml:mo>
                          </mml:mrow>
                        </mml:mrow>
                        <mml:mi>n</mml:mi>
                      </mml:msup>
                    </mml:mrow>
                  </mml:munder>
                  <mml:mtext>
                     
                  </mml:mtext>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mrow>
                    <mml:mo>〈</mml:mo>
                    <mml:mrow>
                      <mml:mi>m</mml:mi>
                      <mml:mi>s</mml:mi>
                      <mml:mi>g</mml:mi>
                    </mml:mrow>
                    <mml:mo>|</mml:mo>
                  </mml:mrow>
                  <mml:msup>
                    <mml:mi>X</mml:mi>
                    <mml:mi>r</mml:mi>
                  </mml:msup>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:mrow>
                    <mml:mo>[</mml:mo>
                    <mml:mrow>
                      <mml:mfrac>
                        <mml:mn>1</mml:mn>
                        <mml:mrow>
                          <mml:msup>
                            <mml:mn>2</mml:mn>
                            <mml:mi>n</mml:mi>
                          </mml:msup>
                        </mml:mrow>
                      </mml:mfrac>
                      <mml:munder>
                        <mml:mstyle mathsize="140%" displaystyle="true">
                          <mml:mo>∑</mml:mo>
                        </mml:mstyle>
                        <mml:mrow>
                          <mml:mi>r</mml:mi>
                          <mml:mo>∈</mml:mo>
                          <mml:msup>
                            <mml:mrow>
                              <mml:mrow>
                                <mml:mo>{</mml:mo>
                                <mml:mrow>
                                  <mml:mn>0</mml:mn>
                                  <mml:mo>,</mml:mo>
                                  <mml:mn>1</mml:mn>
                                </mml:mrow>
                                <mml:mo>}</mml:mo>
                              </mml:mrow>
                            </mml:mrow>
                            <mml:mi>n</mml:mi>
                          </mml:msup>
                        </mml:mrow>
                      </mml:munder>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mrow>
                          <mml:mi>m</mml:mi>
                          <mml:mi>s</mml:mi>
                          <mml:mi>g</mml:mi>
                          <mml:mo>⊕</mml:mo>
                          <mml:mi>r</mml:mi>
                        </mml:mrow>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                      <mml:mrow>
                        <mml:mo>〈</mml:mo>
                        <mml:mrow>
                          <mml:mi>m</mml:mi>
                          <mml:mi>s</mml:mi>
                          <mml:mi>g</mml:mi>
                          <mml:mo>⊕</mml:mo>
                          <mml:mi>r</mml:mi>
                        </mml:mrow>
                        <mml:mo>|</mml:mo>
                      </mml:mrow>
                    </mml:mrow>
                    <mml:mo>]</mml:mo>
                  </mml:mrow>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                  <mml:mfrac>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>I</mml:mi>
                        <mml:mrow>
                          <mml:msup>
                            <mml:mn>2</mml:mn>
                            <mml:mi>n</mml:mi>
                          </mml:msup>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msup>
                        <mml:mn>2</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:msup>
                    </mml:mrow>
                  </mml:mfrac>
                  <mml:msup>
                    <mml:mi>H</mml:mi>
                    <mml:mi>b</mml:mi>
                  </mml:msup>
                </mml:mtd>
              </mml:mtr>
              <mml:mtr>
                <mml:mtd>
                  <mml:mo>=</mml:mo>
                  <mml:mfrac>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>I</mml:mi>
                        <mml:mrow>
                          <mml:msup>
                            <mml:mn>2</mml:mn>
                            <mml:mi>n</mml:mi>
                          </mml:msup>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mrow>
                      <mml:msup>
                        <mml:mn>2</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:msup>
                    </mml:mrow>
                  </mml:mfrac>
                  <mml:mo>.</mml:mo>
                </mml:mtd>
              </mml:mtr>
            </mml:mtable>
          </mml:math>
        </disp-formula>
        <p>For any two distinct private messages <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 0 </mml:mn></mml:msub><mml:mo> ≠ </mml:mo><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow></mml:math></inline-formula> , we therefore have </p>
        <disp-formula id="FD31">
          <label>(30)</label>
          <mml:math>
            <mml:mrow>
              <mml:mi>ρ</mml:mi>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mi>m</mml:mi>
                  <mml:mi>s</mml:mi>
                  <mml:msub>
                    <mml:mi>g</mml:mi>
                    <mml:mn>0</mml:mn>
                  </mml:msub>
                  <mml:mo>|</mml:mo>
                  <mml:mi>b</mml:mi>
                  <mml:mo>,</mml:mo>
                  <mml:mi>γ</mml:mi>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mfrac>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>I</mml:mi>
                    <mml:mrow>
                      <mml:msup>
                        <mml:mn>2</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:msup>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
                <mml:mrow>
                  <mml:msup>
                    <mml:mn>2</mml:mn>
                    <mml:mi>n</mml:mi>
                  </mml:msup>
                </mml:mrow>
              </mml:mfrac>
              <mml:mo>,</mml:mo>
              <mml:mi>ρ</mml:mi>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mi>m</mml:mi>
                  <mml:mi>s</mml:mi>
                  <mml:msub>
                    <mml:mi>g</mml:mi>
                    <mml:mn>1</mml:mn>
                  </mml:msub>
                  <mml:mo>|</mml:mo>
                  <mml:mi>b</mml:mi>
                  <mml:mo>,</mml:mo>
                  <mml:mi>γ</mml:mi>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mfrac>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>I</mml:mi>
                    <mml:mrow>
                      <mml:msup>
                        <mml:mn>2</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:msup>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
                <mml:mrow>
                  <mml:msup>
                    <mml:mn>2</mml:mn>
                    <mml:mi>n</mml:mi>
                  </mml:msup>
                </mml:mrow>
              </mml:mfrac>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>Consequently, <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> ρ </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 0 </mml:mn></mml:msub><mml:mo> | </mml:mo><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> γ </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mi> ρ </mml:mi><mml:mi> S </mml:mi></mml:msub><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> | </mml:mo><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> γ </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>The above result holds for every basis-selection string <inline-formula><mml:math><mml:mi> b </mml:mi></mml:math></inline-formula> and every Bell-measurement result <inline-formula><mml:math><mml:mi> γ </mml:mi></mml:math></inline-formula> . In particular, when <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 0 </mml:mn></mml:mrow></mml:math></inline-formula> , the Pauli-<inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> operation gives <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> X </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ⊕ </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . When <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> b </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 1 </mml:mn></mml:mrow></mml:math></inline-formula> , the logical value is first blinded by <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> X </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup></mml:mrow></mml:math></inline-formula> and then encoded in the Hadamard basis: <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> H </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:msubsup><mml:mi> X </mml:mi><mml:mi> i </mml:mi><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:msubsup><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:msub><mml:mi> H </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mi> i </mml:mi></mml:msub><mml:mo> ⊕ </mml:mo><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Thus, the logical message value is randomized by <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> r </mml:mi><mml:mi> i </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> under either message-encoding basis.</p>
        <p>Finally, the signer obtains not only the restored blinded quantum state, but also the Bell-measurement result <inline-formula><mml:math><mml:mi> γ </mml:mi></mml:math></inline-formula> and the public information <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> . Hence, the signer’s complete classical–quantum view can be written as </p>
        <disp-formula id="FD32">
          <label>(31)</label>
          <mml:math>
            <mml:mrow>
              <mml:mtable columnalign="left">
                <mml:mtr columnalign="left">
                  <mml:mtd columnalign="left">
                    <mml:mrow>
                      <mml:mi>ρ</mml:mi>
                      <mml:mrow>
                        <mml:mo>(</mml:mo>
                        <mml:mrow>
                          <mml:mi>m</mml:mi>
                          <mml:mi>s</mml:mi>
                          <mml:mi>g</mml:mi>
                          <mml:mo>|</mml:mo>
                          <mml:mi>b</mml:mi>
                          <mml:mo>,</mml:mo>
                          <mml:mi>i</mml:mi>
                          <mml:mi>n</mml:mi>
                          <mml:mi>f</mml:mi>
                          <mml:mi>o</mml:mi>
                        </mml:mrow>
                        <mml:mo>)</mml:mo>
                      </mml:mrow>
                      <mml:mo>=</mml:mo>
                      <mml:mfrac>
                        <mml:mn>1</mml:mn>
                        <mml:mrow>
                          <mml:msup>
                            <mml:mn>4</mml:mn>
                            <mml:mi>n</mml:mi>
                          </mml:msup>
                        </mml:mrow>
                      </mml:mfrac>
                      <mml:munder>
                        <mml:mstyle mathsize="140%" displaystyle="true">
                          <mml:mo>∑</mml:mo>
                        </mml:mstyle>
                        <mml:mrow>
                          <mml:mi>γ</mml:mi>
                          <mml:mo>∈</mml:mo>
                          <mml:msup>
                            <mml:mrow>
                              <mml:mrow>
                                <mml:mo>{</mml:mo>
                                <mml:mrow>
                                  <mml:mn>0</mml:mn>
                                  <mml:mo>,</mml:mo>
                                  <mml:mn>1</mml:mn>
                                </mml:mrow>
                                <mml:mo>}</mml:mo>
                              </mml:mrow>
                            </mml:mrow>
                            <mml:mrow>
                              <mml:mn>2</mml:mn>
                              <mml:mi>n</mml:mi>
                            </mml:mrow>
                          </mml:msup>
                        </mml:mrow>
                      </mml:munder>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mi>γ</mml:mi>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                      <mml:mrow>
                        <mml:mo>〈</mml:mo>
                        <mml:mi>γ</mml:mi>
                        <mml:mo>|</mml:mo>
                      </mml:mrow>
                      <mml:mo>⊗</mml:mo>
                      <mml:mfrac>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>I</mml:mi>
                            <mml:mrow>
                              <mml:msup>
                                <mml:mn>2</mml:mn>
                                <mml:mi>n</mml:mi>
                              </mml:msup>
                            </mml:mrow>
                          </mml:msub>
                        </mml:mrow>
                        <mml:mrow>
                          <mml:msup>
                            <mml:mn>2</mml:mn>
                            <mml:mi>n</mml:mi>
                          </mml:msup>
                        </mml:mrow>
                      </mml:mfrac>
                      <mml:mo>⊗</mml:mo>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mrow>
                          <mml:mi>i</mml:mi>
                          <mml:mi>n</mml:mi>
                          <mml:mi>f</mml:mi>
                          <mml:mi>o</mml:mi>
                        </mml:mrow>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                      <mml:mrow>
                        <mml:mo>〈</mml:mo>
                        <mml:mrow>
                          <mml:mi>i</mml:mi>
                          <mml:mi>n</mml:mi>
                          <mml:mi>f</mml:mi>
                          <mml:mi>o</mml:mi>
                        </mml:mrow>
                        <mml:mo>|</mml:mo>
                      </mml:mrow>
                      <mml:mo>.</mml:mo>
                    </mml:mrow>
                  </mml:mtd>
                </mml:mtr>
              </mml:mtable>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>Therefore, for any two distinct private messages <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 0 </mml:mn></mml:msub></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow></mml:math></inline-formula> associated with the same public information <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> , <inline-formula><mml:math><mml:mrow><mml:mi> ρ </mml:mi><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 0 </mml:mn></mml:msub><mml:mo> | </mml:mo><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mi> ρ </mml:mi><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mi> m </mml:mi><mml:mi> s </mml:mi><mml:msub><mml:mi> g </mml:mi><mml:mn> 1 </mml:mn></mml:msub><mml:mo> | </mml:mo><mml:mi> b </mml:mi><mml:mo> , </mml:mo><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Hence, even after receiving the complete Bell-measurement result <inline-formula><mml:math><mml:mi> γ </mml:mi></mml:math></inline-formula> and restoring the blinded quantum state, the signer cannot distinguish the user’s private message, while the agreed public information <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> remains visible. Therefore, the proposed protocol satisfies partial blindness.</p>
      </sec>
      <sec id="sec4dot5">
        <title>4.5. Resistance against Third-Party Attacks</title>
        <p><bold>Entangling-Probe Attack:</bold> The attacker Eve prepares a blank ancillary particle in the state <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> e </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> and applies an interaction <inline-formula><mml:math><mml:mi> V </mml:mi></mml:math></inline-formula> satisfying </p>
        <disp-formula id="FD33">
          <label>(32)</label>
          <mml:math display="inline">
            <mml:mrow>
              <mml:mi>V</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>0</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>e</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>0</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>e</mml:mi>
                    <mml:mrow>
                      <mml:mn>00</mml:mn>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>+</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>e</mml:mi>
                    <mml:mrow>
                      <mml:mn>01</mml:mn>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>,</mml:mo>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mi>V</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>e</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>e</mml:mi>
                    <mml:mrow>
                      <mml:mn>10</mml:mn>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>+</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>e</mml:mi>
                    <mml:mrow>
                      <mml:mn>11</mml:mn>
                    </mml:mrow>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>,</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>where the ancillary vectors satisfy the unitarity condition <inline-formula><mml:math><mml:mrow><mml:msup><mml:mi> V </mml:mi><mml:mo> † </mml:mo></mml:msup><mml:mi> V </mml:mi><mml:mo> = </mml:mo><mml:mi> I </mml:mi><mml:mo> . </mml:mo></mml:mrow></mml:math></inline-formula> For uniformly distributed inputs in the <inline-formula><mml:math><mml:mi> Z </mml:mi></mml:math></inline-formula> basis, the induced error rate is </p>
        <disp-formula id="FD34">
          <label>(33)</label>
          <mml:math>
            <mml:mrow>
              <mml:msub>
                <mml:mi>e</mml:mi>
                <mml:mi>Z</mml:mi>
              </mml:msub>
              <mml:mo>=</mml:mo>
              <mml:mfrac>
                <mml:mn>1</mml:mn>
                <mml:mn>2</mml:mn>
              </mml:mfrac>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>〈</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>e</mml:mi>
                        <mml:mrow>
                          <mml:mn>01</mml:mn>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>e</mml:mi>
                        <mml:mrow>
                          <mml:mn>01</mml:mn>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mrow>
                    <mml:mo>〈</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>e</mml:mi>
                        <mml:mrow>
                          <mml:mn>10</mml:mn>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mrow>
                      <mml:msub>
                        <mml:mi>e</mml:mi>
                        <mml:mrow>
                          <mml:mn>10</mml:mn>
                        </mml:mrow>
                      </mml:msub>
                    </mml:mrow>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>If the attacker introduces strictly zero errors in both the <inline-formula><mml:math><mml:mi> Z </mml:mi></mml:math></inline-formula> and <inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> bases, then the attacker cannot obtain any information about the original bit. Zero error in the <inline-formula><mml:math><mml:mi> Z </mml:mi></mml:math></inline-formula> basis requires </p>
        <disp-formula id="FD35">
          <label>(34)</label>
          <mml:math>
            <mml:mrow>
              <mml:mi>V</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>0</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>e</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>0</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>e</mml:mi>
                    <mml:mn>0</mml:mn>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>,</mml:mo>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mi>V</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>e</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mrow>
                  <mml:msub>
                    <mml:mi>e</mml:mi>
                    <mml:mn>1</mml:mn>
                  </mml:msub>
                </mml:mrow>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>For <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mo> + </mml:mo><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mrow><mml:msqrt><mml:mn> 2 </mml:mn></mml:msqrt></mml:mrow></mml:mfrac><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> + </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> , linearity gives: <inline-formula><mml:math display="inline"><mml:mrow><mml:mi> V </mml:mi><mml:mrow><mml:mo> | </mml:mo><mml:mo> + </mml:mo><mml:mo> 〉 </mml:mo></mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mi> e </mml:mi><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mfrac><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> e </mml:mi><mml:mn> 0 </mml:mn></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> + </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo></mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> e </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow><mml:mrow><mml:msqrt><mml:mn> 2 </mml:mn></mml:msqrt></mml:mrow></mml:mfrac></mml:mrow></mml:math></inline-formula> . For </p>
        <disp-formula id="FD36">
          <label>(35)</label>
          <mml:math display="inline">
            <mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>0</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mfrac>
                <mml:mn>1</mml:mn>
                <mml:mrow>
                  <mml:msqrt>
                    <mml:mn>2</mml:mn>
                  </mml:msqrt>
                </mml:mrow>
              </mml:mfrac>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mo>+</mml:mo>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mo>−</mml:mo>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>,</mml:mo>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mfrac>
                <mml:mn>1</mml:mn>
                <mml:mrow>
                  <mml:msqrt>
                    <mml:mn>2</mml:mn>
                  </mml:msqrt>
                </mml:mrow>
              </mml:mfrac>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mo>+</mml:mo>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mo>−</mml:mo>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mo>−</mml:mo>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>,</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>we obtain </p>
        <disp-formula id="FD37">
          <label>(36)</label>
          <mml:math>
            <mml:mrow>
              <mml:mi>V</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mo>+</mml:mo>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>e</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mfrac>
                <mml:mn>1</mml:mn>
                <mml:mn>2</mml:mn>
              </mml:mfrac>
              <mml:mrow>
                <mml:mo>[</mml:mo>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mo>+</mml:mo>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>e</mml:mi>
                            <mml:mn>0</mml:mn>
                          </mml:msub>
                        </mml:mrow>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                      <mml:mo>+</mml:mo>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>e</mml:mi>
                            <mml:mn>1</mml:mn>
                          </mml:msub>
                        </mml:mrow>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                  <mml:mo>+</mml:mo>
                  <mml:mrow>
                    <mml:mo>|</mml:mo>
                    <mml:mo>−</mml:mo>
                    <mml:mo>〉</mml:mo>
                  </mml:mrow>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>e</mml:mi>
                            <mml:mn>0</mml:mn>
                          </mml:msub>
                        </mml:mrow>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                      <mml:mo>−</mml:mo>
                      <mml:mrow>
                        <mml:mo>|</mml:mo>
                        <mml:mrow>
                          <mml:msub>
                            <mml:mi>e</mml:mi>
                            <mml:mn>1</mml:mn>
                          </mml:msub>
                        </mml:mrow>
                        <mml:mo>〉</mml:mo>
                      </mml:mrow>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mo>]</mml:mo>
              </mml:mrow>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>If the interaction also introduces no error in the <inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> basis, the coefficient of <inline-formula><mml:math display="inline"><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mo> − </mml:mo><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> must vanish. Hence, <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> e </mml:mi><mml:mn> 0 </mml:mn></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> = </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:msub><mml:mi> e </mml:mi><mml:mn> 1 </mml:mn></mml:msub></mml:mrow><mml:mo> 〉 </mml:mo></mml:mrow><mml:mo> ≡ </mml:mo><mml:mrow><mml:mo> | </mml:mo><mml:msup><mml:mi> e </mml:mi><mml:mo> ′ </mml:mo></mml:msup><mml:mo> 〉 </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> . Consequently, </p>
        <disp-formula id="FD38">
          <label>(37)</label>
          <mml:math>
            <mml:mrow>
              <mml:mi>V</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>0</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>e</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>0</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:msup>
                  <mml:mi>e</mml:mi>
                  <mml:mo>′</mml:mo>
                </mml:msup>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>,</mml:mo>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mtext>
                 
              </mml:mtext>
              <mml:mi>V</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>e</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mn>1</mml:mn>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:msup>
                  <mml:mi>e</mml:mi>
                  <mml:mo>′</mml:mo>
                </mml:msup>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>For an arbitrary input state <inline-formula><mml:math><mml:mrow><mml:mrow><mml:mo> | </mml:mo><mml:mrow><mml:mi> ψ </mml:mi><mml:mo> 〉 </mml:mo><mml:mo> = </mml:mo><mml:mi> α </mml:mi></mml:mrow><mml:mo> | </mml:mo></mml:mrow><mml:mn> 0 </mml:mn><mml:mo> 〉 </mml:mo><mml:mo> + </mml:mo><mml:mi> β </mml:mi><mml:mo> | </mml:mo><mml:mn> 1 </mml:mn><mml:mo> 〉 </mml:mo><mml:mo> , </mml:mo></mml:mrow></mml:math></inline-formula> it follows that </p>
        <disp-formula id="FD39">
          <label>(38)</label>
          <mml:math>
            <mml:mrow>
              <mml:mi>V</mml:mi>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>ψ</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>e</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:mi>ψ</mml:mi>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mrow>
                <mml:mo>|</mml:mo>
                <mml:msup>
                  <mml:mi>e</mml:mi>
                  <mml:mo>′</mml:mo>
                </mml:msup>
                <mml:mo>〉</mml:mo>
              </mml:mrow>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>Therefore, the state of the attacker’s ancillary system is independent of the input state, and Eve cannot obtain any information without introducing detectable errors.</p>
        <p><bold>Intercept</bold><bold>-</bold><bold>Measure</bold><bold>-</bold><bold>Resend Attack:</bold> Assume that an external attacker, Eve, intercepts particles transmitted to the user or the signer. Eve measures each intercepted particle and, according to the measurement outcome, prepares a new particle and sends it to the legitimate participant. Eve randomly selects either the <inline-formula><mml:math><mml:mi> Z </mml:mi></mml:math></inline-formula> basis or the <inline-formula><mml:math><mml:mi> X </mml:mi></mml:math></inline-formula> basis for measurement.</p>
        <p>The channel-security test requires the insertion of decoy states. For a single decoy particle, the probability of detecting Eve is <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> p </mml:mi><mml:mrow><mml:mtext> det </mml:mtext></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 1 </mml:mn><mml:mn> 4 </mml:mn></mml:mfrac></mml:mrow></mml:math></inline-formula> , whereas the probability that Eve escapes detection is <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> p </mml:mi><mml:mrow><mml:mtext> und </mml:mtext></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mfrac><mml:mn> 3 </mml:mn><mml:mn> 4 </mml:mn></mml:mfrac></mml:mrow></mml:math></inline-formula> . When <inline-formula><mml:math><mml:mi> d </mml:mi></mml:math></inline-formula> decoy particles are used, the probability that Eve is detected is </p>
        <disp-formula id="FD40">
          <label>(39)</label>
          <mml:math>
            <mml:mrow>
              <mml:msub>
                <mml:mi>P</mml:mi>
                <mml:mrow>
                  <mml:mtext>det</mml:mtext>
                </mml:mrow>
              </mml:msub>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mi>d</mml:mi>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mn>1</mml:mn>
              <mml:mo>−</mml:mo>
              <mml:msup>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mfrac>
                        <mml:mn>3</mml:mn>
                        <mml:mn>4</mml:mn>
                      </mml:mfrac>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mi>d</mml:mi>
              </mml:msup>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>If Eve attacks each transmitted particle independently with probability <inline-formula><mml:math><mml:mi> η </mml:mi></mml:math></inline-formula> , then the probability that none of the <inline-formula><mml:math><mml:mi> d </mml:mi></mml:math></inline-formula> decoy particles reveals the attack is </p>
        <disp-formula id="FD41">
          <label>(40)</label>
          <mml:math>
            <mml:mrow>
              <mml:msub>
                <mml:mi>P</mml:mi>
                <mml:mrow>
                  <mml:mtext>und</mml:mtext>
                </mml:mrow>
              </mml:msub>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mi>d</mml:mi>
                  <mml:mo>,</mml:mo>
                  <mml:mi>η</mml:mi>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:msup>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>1</mml:mn>
                      <mml:mo>−</mml:mo>
                      <mml:mfrac>
                        <mml:mi>η</mml:mi>
                        <mml:mn>4</mml:mn>
                      </mml:mfrac>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mi>d</mml:mi>
              </mml:msup>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>Accordingly, the overall detection probability is </p>
        <disp-formula id="FD42">
          <label>(41)</label>
          <mml:math>
            <mml:mrow>
              <mml:msub>
                <mml:mi>P</mml:mi>
                <mml:mrow>
                  <mml:mtext>det</mml:mtext>
                </mml:mrow>
              </mml:msub>
              <mml:mrow>
                <mml:mo>(</mml:mo>
                <mml:mrow>
                  <mml:mi>d</mml:mi>
                  <mml:mo>,</mml:mo>
                  <mml:mi>η</mml:mi>
                </mml:mrow>
                <mml:mo>)</mml:mo>
              </mml:mrow>
              <mml:mo>=</mml:mo>
              <mml:mn>1</mml:mn>
              <mml:mo>−</mml:mo>
              <mml:msup>
                <mml:mrow>
                  <mml:mrow>
                    <mml:mo>(</mml:mo>
                    <mml:mrow>
                      <mml:mn>1</mml:mn>
                      <mml:mo>−</mml:mo>
                      <mml:mfrac>
                        <mml:mi>η</mml:mi>
                        <mml:mn>4</mml:mn>
                      </mml:mfrac>
                    </mml:mrow>
                    <mml:mo>)</mml:mo>
                  </mml:mrow>
                </mml:mrow>
                <mml:mi>d</mml:mi>
              </mml:msup>
              <mml:mo>.</mml:mo>
            </mml:mrow>
          </mml:math>
        </disp-formula>
        <p>Therefore, the detection probability increases with both the attack ratio <inline-formula><mml:math><mml:mi> η </mml:mi></mml:math></inline-formula> and the number of decoy particles <inline-formula><mml:math><mml:mi> d </mml:mi></mml:math></inline-formula> .</p>
      </sec>
      <sec id="sec4dot6">
        <title>4.6. Communication Resource Analysis</title>
        <p>In terms of communication resource overhead, let <inline-formula><mml:math><mml:mi> n </mml:mi></mml:math></inline-formula> denote the length of the private message, and let <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> q </mml:mi><mml:mi> D </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> q </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow></mml:math></inline-formula> denote the lengths of the direct verification evidence and arbitration evidence, respectively. During one complete execution of the protocol, the blinded message <inline-formula><mml:math><mml:mrow><mml:mi> U </mml:mi><mml:mo> → </mml:mo><mml:mi> S </mml:mi></mml:mrow></mml:math></inline-formula> , the direct verification evidence <inline-formula><mml:math><mml:mrow><mml:mi> S </mml:mi><mml:mo> → </mml:mo><mml:mi> U </mml:mi></mml:mrow></mml:math></inline-formula> and <inline-formula><mml:math><mml:mrow><mml:mi> U </mml:mi><mml:mo> → </mml:mo><mml:mi> V </mml:mi></mml:mrow></mml:math></inline-formula> , the arbitration evidence <inline-formula><mml:math><mml:mrow><mml:mi> S </mml:mi><mml:mo> → </mml:mo><mml:mi> A </mml:mi></mml:mrow></mml:math></inline-formula> , and the reference message <inline-formula><mml:math><mml:mrow><mml:mi> U </mml:mi><mml:mo> → </mml:mo><mml:mi> V </mml:mi></mml:mrow></mml:math></inline-formula> are transmitted through quantum teleportation. Therefore, the total number of logical qubits to be teleported is <inline-formula><mml:math><mml:mrow><mml:mi> Q </mml:mi><mml:mo> = </mml:mo><mml:mn> 2 </mml:mn><mml:mi> n </mml:mi><mml:mo> + </mml:mo><mml:mn> 2 </mml:mn><mml:msub><mml:mi> q </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> + </mml:mo><mml:msub><mml:mi> q </mml:mi><mml:mi> A </mml:mi></mml:msub><mml:mo> . </mml:mo></mml:mrow></mml:math></inline-formula></p>
        <p>Since teleporting a <inline-formula><mml:math><mml:mi> q </mml:mi></mml:math></inline-formula> -qubit register requires <inline-formula><mml:math><mml:mi> q </mml:mi></mml:math></inline-formula> fresh EPR pairs and <inline-formula><mml:math><mml:mrow><mml:mn> 2 </mml:mn><mml:mi> q </mml:mi></mml:mrow></mml:math></inline-formula> authenticated classical bits for Bell-measurement correction, the total number of consumed EPR pairs is <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> N </mml:mi><mml:mrow><mml:mtext> EPR </mml:mtext></mml:mrow></mml:msub><mml:mo> = </mml:mo><mml:mi> Q </mml:mi></mml:mrow></mml:math></inline-formula> , and the corresponding classical correction cost is <inline-formula><mml:math><mml:mrow><mml:msubsup><mml:mi> q </mml:mi><mml:mi> c </mml:mi><mml:mrow><mml:mtext> tele </mml:mtext></mml:mrow></mml:msubsup><mml:mo> = </mml:mo><mml:mn> 2 </mml:mn><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mn> 2 </mml:mn><mml:mi> n </mml:mi><mml:mo> + </mml:mo><mml:mn> 2 </mml:mn><mml:msub><mml:mi> q </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> + </mml:mo><mml:msub><mml:mi> q </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow></mml:mrow></mml:math></inline-formula> .</p>
        <p>Let <inline-formula><mml:math><mml:mi> d </mml:mi></mml:math></inline-formula> denote the number of decoy particles used for the quantum transmission, the total quantum and classical communication costs can be expressed as <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> q </mml:mi><mml:mi> t </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 3 </mml:mn><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mn> 2 </mml:mn><mml:mi> n </mml:mi><mml:mo> + </mml:mo><mml:mn> 2 </mml:mn><mml:msub><mml:mi> q </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> + </mml:mo><mml:msub><mml:mi> q </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> + </mml:mo><mml:mi> d </mml:mi><mml:mo> + </mml:mo><mml:msub><mml:mi> q </mml:mi><mml:mrow><mml:mtext> key </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> , and <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> q </mml:mi><mml:mi> c </mml:mi></mml:msub><mml:mo> = </mml:mo><mml:mn> 2 </mml:mn><mml:mrow><mml:mo> ( </mml:mo><mml:mrow><mml:mn> 2 </mml:mn><mml:mi> n </mml:mi><mml:mo> + </mml:mo><mml:mn> 2 </mml:mn><mml:msub><mml:mi> q </mml:mi><mml:mi> D </mml:mi></mml:msub><mml:mo> + </mml:mo><mml:msub><mml:mi> q </mml:mi><mml:mi> A </mml:mi></mml:msub></mml:mrow><mml:mo> ) </mml:mo></mml:mrow><mml:mo> + </mml:mo><mml:mi> L </mml:mi></mml:mrow></mml:math></inline-formula> , respectively, where <inline-formula><mml:math><mml:mrow><mml:msub><mml:mi> q </mml:mi><mml:mrow><mml:mtext> key </mml:mtext></mml:mrow></mml:msub></mml:mrow></mml:math></inline-formula> denotes the additional quantum resources required for key establishment, and <inline-formula><mml:math><mml:mi> L </mml:mi></mml:math></inline-formula> includes the session identifier, authorization information, participant identities, and other authenticated classical control data. The comparison analysis with existing schemes is illustrated in <bold>Table 3</bold>.</p>
        <p><bold>Table 3.</bold> Comparison of functionality and resource overhead with related schemes.</p>
        <table-wrap id="tbl3">
          <label>Table 3</label>
          <table>
            <tbody>
              <tr>
                <td>
                  <bold>Scheme</bold>
                </td>
                <td>
                  <bold>Partial</bold>
                  <bold>blindness</bold>
                </td>
                <td>
                  <bold>Teleportation</bold>
                </td>
                <td>
                  <bold>Arbitration</bold>
                </td>
                <td>
                  <bold>Designated</bold>
                  <bold>verification</bold>
                </td>
                <td>
                  <bold>Temporal</bold>
                  <bold>protection</bold>
                </td>
                <td>
                  <bold>Signature</bold>
                  <bold>size</bold>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>q</mml:mi>
                          <mml:mi>s</mml:mi>
                        </mml:msub>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <bold>Quantum</bold>
                  <bold>cost</bold>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>q</mml:mi>
                          <mml:mi>t</mml:mi>
                        </mml:msub>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <bold>Classical</bold>
                  <bold>cost</bold>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>q</mml:mi>
                          <mml:mi>c</mml:mi>
                        </mml:msub>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
              </tr>
              <tr>
                <td>
                  Cai and Niu [
                  <xref ref-type="bibr" rid="B24">24</xref>
                  ]
                </td>
                <td>Yes</td>
                <td>NR</td>
                <td>No</td>
                <td>No</td>
                <td>No</td>
                <td>NR</td>
                <td>NR</td>
                <td>NR</td>
              </tr>
              <tr>
                <td>
                  Zhong
                  <italic>et al</italic>
                  . [
                  <xref ref-type="bibr" rid="B25">25</xref>
                  ]
                </td>
                <td>Yes</td>
                <td>No</td>
                <td>No</td>
                <td>No</td>
                <td>No</td>
                <td>NR</td>
                <td>NR</td>
                <td>NR</td>
              </tr>
              <tr>
                <td>
                  Xia
                  <italic>et al</italic>
                  . [
                  <xref ref-type="bibr" rid="B45">45</xref>
                  ]
                </td>
                <td>No</td>
                <td>No</td>
                <td>NR</td>
                <td>No</td>
                <td>No</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mi>n</mml:mi>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mn>27</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mn>2</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
              </tr>
              <tr>
                <td>
                  Tan and Ye [
                  <xref ref-type="bibr" rid="B46">46</xref>
                  ]
                </td>
                <td>No</td>
                <td>Yes</td>
                <td>No</td>
                <td>No</td>
                <td>No</td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mn>2</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mn>30</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:mi>l</mml:mi>
                        <mml:mo>+</mml:mo>
                        <mml:mn>4</mml:mn>
                        <mml:mi>n</mml:mi>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
              </tr>
              <tr>
                <td>
                  <bold>Proposed scheme</bold>
                </td>
                <td>
                  <bold>Yes</bold>
                </td>
                <td>
                  <bold>Yes</bold>
                </td>
                <td>
                  <bold>Yes</bold>
                </td>
                <td>
                  <bold>Yes</bold>
                </td>
                <td>
                  <bold>Yes</bold>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mrow>
                        <mml:msub>
                          <mml:mi>q</mml:mi>
                          <mml:mi>D</mml:mi>
                        </mml:msub>
                        <mml:mo>+</mml:mo>
                        <mml:msub>
                          <mml:mi>q</mml:mi>
                          <mml:mi>A</mml:mi>
                        </mml:msub>
                      </mml:mrow>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mtable columnalign="left">
                        <mml:mtr>
                          <mml:mtd>
                            <mml:mn>3</mml:mn>
                            <mml:mrow>
                              <mml:mo>(</mml:mo>
                              <mml:mrow>
                                <mml:mn>2</mml:mn>
                                <mml:mi>n</mml:mi>
                                <mml:mo>+</mml:mo>
                                <mml:mn>2</mml:mn>
                                <mml:msub>
                                  <mml:mi>q</mml:mi>
                                  <mml:mi>D</mml:mi>
                                </mml:msub>
                                <mml:mo>+</mml:mo>
                                <mml:msub>
                                  <mml:mi>q</mml:mi>
                                  <mml:mi>A</mml:mi>
                                </mml:msub>
                              </mml:mrow>
                              <mml:mo>)</mml:mo>
                            </mml:mrow>
                          </mml:mtd>
                        </mml:mtr>
                        <mml:mtr>
                          <mml:mtd>
                            <mml:mo>+</mml:mo>
                            <mml:mi>d</mml:mi>
                            <mml:mo>+</mml:mo>
                            <mml:msub>
                              <mml:mi>q</mml:mi>
                              <mml:mrow>
                                <mml:mtext>key</mml:mtext>
                              </mml:mrow>
                            </mml:msub>
                          </mml:mtd>
                        </mml:mtr>
                      </mml:mtable>
                    </mml:math>
                  </inline-formula>
                </td>
                <td>
                  <inline-formula>
                    <mml:math>
                      <mml:mtable columnalign="left">
                        <mml:mtr>
                          <mml:mtd>
                            <mml:mn>2</mml:mn>
                            <mml:mrow>
                              <mml:mo>(</mml:mo>
                              <mml:mrow>
                                <mml:mn>2</mml:mn>
                                <mml:mi>n</mml:mi>
                                <mml:mo>+</mml:mo>
                                <mml:mn>2</mml:mn>
                                <mml:msub>
                                  <mml:mi>q</mml:mi>
                                  <mml:mi>D</mml:mi>
                                </mml:msub>
                                <mml:mo>+</mml:mo>
                                <mml:msub>
                                  <mml:mi>q</mml:mi>
                                  <mml:mi>A</mml:mi>
                                </mml:msub>
                              </mml:mrow>
                              <mml:mo>)</mml:mo>
                            </mml:mrow>
                          </mml:mtd>
                        </mml:mtr>
                        <mml:mtr>
                          <mml:mtd>
                            <mml:mo>+</mml:mo>
                            <mml:mi>L</mml:mi>
                          </mml:mtd>
                        </mml:mtr>
                      </mml:mtable>
                    </mml:math>
                  </inline-formula>
                </td>
              </tr>
            </tbody>
          </table>
        </table-wrap>
        <p><italic>Note</italic>: NR denotes that the corresponding quantity is not reported or is not directly comparable under a unified resource-counting convention.</p>
      </sec>
    </sec>
    <sec id="sec5">
      <title>5. Conclusions</title>
      <p>This paper proposes an identity-based quantum partially blind signature scheme based on quantum teleportation. With the aid of a random bit string of length <inline-formula><mml:math><mml:mi> n </mml:mi></mml:math></inline-formula> , the user encodes binary information into a quantum state, blinds it according to the blinding key <inline-formula><mml:math><mml:mi> r </mml:mi></mml:math></inline-formula> , and keeps the public information <inline-formula><mml:math><mml:mrow><mml:mi> i </mml:mi><mml:mi> n </mml:mi><mml:mi> f </mml:mi><mml:mi> o </mml:mi></mml:mrow></mml:math></inline-formula> openly visible, thereby achieving the partially blind signature property.</p>
      <p>The PKG is responsible for participant identity authentication, session establishment, blind-key freezing, signature authorization, and one-time session-key distribution, and implements key lifecycle management through a unique session identifier, validity period, and state records. Signers generate direct verification evidence for a designated verifier and independent arbitration evidence for an arbitrator, respectively; the relevant quantum information is transmitted via security-verified EPR entanglement resources and quantum teleportation.</p>
      <p>Verifiers perform routine verification through quantum authentication decoding, tag verification, and message de-blinding; in the event of a dispute, the arbitrator renders a decision based on the quantum evidence independently preserved during the signing phase. Security analysis shows that, under conditions such as a trusted PKG and arbitrator, secure classical communication channels, an ideal random source, one-time session keys, and secure quantum authentication codes, this scheme can achieve security properties including correctness, partial blindness, forgery resistance, and non-repudiation, while also providing resistance to third-party attacks.</p>
      <p>However, its security is based on information-theoretic security under explicit attack models and trust assumptions; at the same time, quantum labels, authentication-assisting qubits, and two-branch evidence also entail certain quantum resource and storage overheads.</p>
    </sec>
    <sec id="sec6">
      <title>Acknowledgements</title>
      <p>We express our gratitude to all contributors who engaged in the discussion of this work. This work was supported by the Hunan Provincial Natural Science Foundation of China (GrantNos.2025JJ70445), the Joint Open Fund Project of “Hunan Provincial Science and Technology Innovation Team, Hunan Provincial Key Laboratory and Provincial Characteristic Discipline of Control Science and Engineering” (Grant NO.ZNKZN2024-4).</p>
    </sec>
    <sec id="sec7">
      <title>Author Contributions</title>
      <p>Conceptualization, Juxiu Zhong and Rongbo Lu; methodology, Juxiu Zhong; validation, Juxiu Zhong, Rongbo Lu and Wei Li; writing-original draft preparation, Juxiu Zhong; writing-review and editing, Rongbo Lu and Wei Li. All authors have read and agreed to the published version of the manuscript.</p>
    </sec>
  </body>
  <back>
    <ref-list>
      <title>References</title>
      <ref id="B1">
        <label>1.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Diffie, W. and Hellman, M.E. (1976) New Directions in Cryptography. <italic>IEEE Transactions on Information Theory</italic>, 22, 644-654. https://doi.org/10.1109/tit.1976.1055638 <pub-id pub-id-type="doi">10.1109/tit.1976.1055638</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1109/tit.1976.1055638">https://doi.org/10.1109/tit.1976.1055638</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Diffie, W.</string-name>
              <string-name>Hellman, M.E.</string-name>
            </person-group>
            <year>1976</year>
            <article-title>New Directions in Cryptography</article-title>
            <source>IEEE Transactions on Information Theory</source>
            <volume>22</volume>
            <pub-id pub-id-type="doi">10.1109/tit.1976.1055638</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B2">
        <label>2.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Rivest, R.L., Shamir, A. and Adleman, L. (1978) A Method for Obtaining Digital Signatures and Public-Key Cryptosystems. <italic>Communications of the ACM</italic>, 21, 120-126. https://doi.org/10.1145/359340.359342 <pub-id pub-id-type="doi">10.1145/359340.359342</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1145/359340.359342">https://doi.org/10.1145/359340.359342</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Rivest, R.L.</string-name>
              <string-name>Shamir, A.</string-name>
              <string-name>Adleman, L.</string-name>
            </person-group>
            <year>1978</year>
            <article-title>A Method for Obtaining Digital Signatures and Public-Key Cryptosystems</article-title>
            <source>Communications of the ACM</source>
            <volume>21</volume>
            <pub-id pub-id-type="doi">10.1145/359340.359342</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B3">
        <label>3.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Elgamal, T. (1985) A Public Key Cryptosystem and a Signature Scheme Based on Discrete Logarithms. <italic>IEEE Transactions on Information Theory</italic>, 31, 469-472. https://doi.org/10.1109/tit.1985.1057074 <pub-id pub-id-type="doi">10.1109/tit.1985.1057074</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1109/tit.1985.1057074">https://doi.org/10.1109/tit.1985.1057074</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Elgamal, T.</string-name>
            </person-group>
            <year>1985</year>
            <article-title>A Public Key Cryptosystem and a Signature Scheme Based on Discrete Logarithms</article-title>
            <source>IEEE Transactions on Information Theory</source>
            <volume>31</volume>
            <pub-id pub-id-type="doi">10.1109/tit.1985.1057074</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B4">
        <label>4.</label>
        <citation-alternatives>
          <mixed-citation publication-type="journal">Goldwasser, S., Micali, S. and Rivest, R.L. (1988) A Digital Signature Scheme Secure against Adaptive Chosen-Message Attacks. <italic>SIAM Journal on Computing</italic>, 17, 281-308. https://doi.org/10.1137/0217017 <pub-id pub-id-type="doi">10.1137/0217017</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1137/0217017">https://doi.org/10.1137/0217017</ext-link></mixed-citation>
          <element-citation publication-type="journal">
            <person-group person-group-type="author">
              <string-name>Goldwasser, S.</string-name>
              <string-name>Micali, S.</string-name>
              <string-name>Rivest, R.L.</string-name>
            </person-group>
            <year>1988</year>
            <article-title>A Digital Signature Scheme Secure against Adaptive Chosen-Message Attacks</article-title>
            <source>SIAM Journal on Computing</source>
            <volume>17</volume>
            <pub-id pub-id-type="doi">10.1137/0217017</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B5">
        <label>5.</label>
        <citation-alternatives>
          <mixed-citation publication-type="journal">Schnorr, C.P. (1991) Efficient Signature Generation by Smart Cards. <italic>Journal of Cryptology</italic>, 4, 161-174. https://doi.org/10.1007/bf00196725 <pub-id pub-id-type="doi">10.1007/bf00196725</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/bf00196725">https://doi.org/10.1007/bf00196725</ext-link></mixed-citation>
          <element-citation publication-type="journal">
            <person-group person-group-type="author">
              <string-name>Schnorr, C.P.</string-name>
            </person-group>
            <year>1991</year>
            <article-title>Efficient Signature Generation by Smart Cards</article-title>
            <source>Journal of Cryptology</source>
            <volume>4</volume>
            <pub-id pub-id-type="doi">10.1007/bf00196725</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B6">
        <label>6.</label>
        <citation-alternatives>
          <mixed-citation publication-type="journal">Boneh, D., Lynn, B. and Shacham, H. (2004) Short Signatures from the Weil Pairing. <italic>Journal of Cryptology</italic>, 17, 297-319. https://doi.org/10.1007/s00145-004-0314-9 <pub-id pub-id-type="doi">10.1007/s00145-004-0314-9</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s00145-004-0314-9">https://doi.org/10.1007/s00145-004-0314-9</ext-link></mixed-citation>
          <element-citation publication-type="journal">
            <person-group person-group-type="author">
              <string-name>Boneh, D.</string-name>
              <string-name>Lynn, B.</string-name>
              <string-name>Shacham, H.</string-name>
            </person-group>
            <year>2004</year>
            <article-title>Short Signatures from the Weil Pairing</article-title>
            <source>Journal of Cryptology</source>
            <volume>17</volume>
            <pub-id pub-id-type="doi">10.1007/s00145-004-0314-9</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B7">
        <label>7.</label>
        <citation-alternatives>
          <mixed-citation publication-type="journal">Shor, P.W. (1997) Polynomial-Time Algorithms for Prime Factorization and Discrete Logarithms on a Quantum Computer. <italic>SIAM</italic><italic>Journal</italic><italic>on</italic><italic>Computing</italic>, 26, 1484-1509. https://doi.org/10.1137/s0097539795293172 <pub-id pub-id-type="doi">10.1137/s0097539795293172</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1137/s0097539795293172">https://doi.org/10.1137/s0097539795293172</ext-link></mixed-citation>
          <element-citation publication-type="journal">
            <person-group person-group-type="author">
              <string-name>Shor, P.W.</string-name>
            </person-group>
            <year>1997</year>
            <article-title>Polynomial-Time Algorithms for Prime Factorization and Discrete Logarithms on a Quantum Computer</article-title>
            <source>SIAM Journal on Computing</source>
            <volume>26</volume>
            <pub-id pub-id-type="doi">10.1137/s0097539795293172</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B8">
        <label>8.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Thomas, M., Mathews, M.M., Panchami, V., <italic>et al</italic>. (2026) Securing the Future: A Comprehensive Review of Post-Quantum Digital Signatures. <italic>Computer</italic><italic>Science</italic><italic>Review</italic>, 61, Article 100935. https://doi.org/10.1016/j.cosrev.2026.100935 <pub-id pub-id-type="doi">10.1016/j.cosrev.2026.100935</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1016/j.cosrev.2026.100935">https://doi.org/10.1016/j.cosrev.2026.100935</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Thomas, M.</string-name>
              <string-name>Mathews, M.M.</string-name>
              <string-name>Panchami, V.</string-name>
            </person-group>
            <year>2026</year>
            <article-title>Securing the Future: A Comprehensive Review of Post-Quantum Digital Signatures</article-title>
            <source>Computer Science Review</source>
            <volume>61</volume>
            <elocation-id>100935</elocation-id>
            <pub-id pub-id-type="doi">10.1016/j.cosrev.2026.100935</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B9">
        <label>9.</label>
        <citation-alternatives>
          <mixed-citation publication-type="confproc">Shor, P.W. (1994) Algorithms for Quantum Computation: Discrete Logarithms and Factoring. <italic>Proceedings</italic><italic>of the</italic>35 <italic>th Annual Symposium on Foundations of Computer Science</italic>, Santa Fe, 20-22 November 1994, 124-134. https://doi.org/10.1109/sfcs.1994.365700 <pub-id pub-id-type="doi">10.1109/sfcs.1994.365700</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1109/sfcs.1994.365700">https://doi.org/10.1109/sfcs.1994.365700</ext-link></mixed-citation>
          <element-citation publication-type="confproc">
            <person-group person-group-type="author">
              <string-name>Shor, P.W.</string-name>
              <string-name>Science, S</string-name>
            </person-group>
            <year>1994</year>
            <article-title>Algorithms for Quantum Computation: Discrete Logarithms and Factoring</article-title>
            <source>Proceedings of the 35th Annual Symposium on Foundations of Computer Science</source>
            <volume>20</volume>
            <pub-id pub-id-type="doi">10.1109/sfcs.1994.365700</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B10">
        <label>10.</label>
        <citation-alternatives>
          <mixed-citation publication-type="web">Gottesman, D. and Chuang, I.L. (2001) Quantum Digital Signatures. arXiv:quant-ph/0105032. https://arxiv.org/abs/quant-ph/0105032</mixed-citation>
          <element-citation publication-type="web">
            <person-group person-group-type="author">
              <string-name>Gottesman, D.</string-name>
              <string-name>Chuang, I.L.</string-name>
            </person-group>
            <year>2001</year>
            <article-title>Quantum Digital Signatures</article-title>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B11">
        <label>11.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Chaum, D. (1983) Blind Signatures for Untraceable Payments. In: <italic>Advances</italic><italic>in</italic><italic>Cryptology</italic>, Springer US, 199-203. https://doi.org/10.1007/978-1-4757-0602-4_18 <pub-id pub-id-type="doi">10.1007/978-1-4757-0602-4_18</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/978-1-4757-0602-4_18">https://doi.org/10.1007/978-1-4757-0602-4_18</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Chaum, D.</string-name>
              <string-name>Cryptology, S</string-name>
            </person-group>
            <year>1983</year>
            <article-title>Blind Signatures for Untraceable Payments</article-title>
            <source>In: Advances in Cryptology</source>
            <volume>199</volume>
            <pub-id pub-id-type="doi">10.1007/978-1-4757-0602-4_18</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B12">
        <label>12.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Li, Q., Chan, W.H. and Long, D.Y. (2021) Quantum Blind Signature: Principles, Advances and Challenges. <italic>Physics Reports</italic>, 924, 1-47.</mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Li, Q.</string-name>
              <string-name>Chan, W.H.</string-name>
              <string-name>Long, D.Y.</string-name>
              <string-name>Principles, A</string-name>
            </person-group>
            <year>2021</year>
            <article-title>Quantum Blind Signature: Principles, Advances and Challenges</article-title>
            <source>Physics Reports</source>
            <volume>924</volume>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B13">
        <label>13.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Wen, X., Niu, X., Ji, L. and Tian, Y. (2009) A Weak Blind Signature Scheme Based on Quantum Cryptography. <italic>Optics</italic><italic>Communications</italic>, 282, 666-669. https://doi.org/10.1016/j.optcom.2008.10.025 <pub-id pub-id-type="doi">10.1016/j.optcom.2008.10.025</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1016/j.optcom.2008.10.025">https://doi.org/10.1016/j.optcom.2008.10.025</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Wen, X.</string-name>
              <string-name>Niu, X.</string-name>
              <string-name>Ji, L.</string-name>
              <string-name>Tian, Y.</string-name>
            </person-group>
            <year>2009</year>
            <article-title>A Weak Blind Signature Scheme Based on Quantum Cryptography</article-title>
            <source>Optics Communications</source>
            <volume>282</volume>
            <pub-id pub-id-type="doi">10.1016/j.optcom.2008.10.025</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B14">
        <label>14.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Wang, T.Y. and Wen, Q.Y. (2010) Fair Quantum Blind Signatures. <italic>Chinese</italic><italic>Physics</italic><italic>B</italic>, 19, Article 060307. https://doi.org/10.1088/1674-1056/19/6/060307 <pub-id pub-id-type="doi">10.1088/1674-1056/19/6/060307</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1088/1674-1056/19/6/060307">https://doi.org/10.1088/1674-1056/19/6/060307</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Wang, T.Y.</string-name>
              <string-name>Wen, Q.Y.</string-name>
            </person-group>
            <year>2010</year>
            <article-title>Fair Quantum Blind Signatures</article-title>
            <source>Chinese Physics B</source>
            <volume>19</volume>
            <elocation-id>060307</elocation-id>
            <pub-id pub-id-type="doi">10.1088/1674-1056/19/6/060307</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B15">
        <label>15.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Su, Q., Huang, Z., Wen, Q.Y. and Li, W.M. (2010) Quantum Blind Signature Based on Two-State Vector Formalism. <italic>Optics</italic><italic>Communications</italic>, 283, 4408-4410. https://doi.org/10.1016/j.optcom.2010.06.061 <pub-id pub-id-type="doi">10.1016/j.optcom.2010.06.061</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1016/j.optcom.2010.06.061">https://doi.org/10.1016/j.optcom.2010.06.061</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Su, Q.</string-name>
              <string-name>Huang, Z.</string-name>
              <string-name>Wen, Q.Y.</string-name>
              <string-name>Li, W.M.</string-name>
            </person-group>
            <year>2010</year>
            <article-title>Quantum Blind Signature Based on Two-State Vector Formalism</article-title>
            <source>Optics Communications</source>
            <volume>283</volume>
            <pub-id pub-id-type="doi">10.1016/j.optcom.2010.06.061</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B16">
        <label>16.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Xu, R., Huang, L., Yang, W. and He, L. (2011) Quantum Group Blind Signature Scheme without Entanglement. <italic>Optics</italic><italic>Communications</italic>, 284, 3654-3658. https://doi.org/10.1016/j.optcom.2011.03.083 <pub-id pub-id-type="doi">10.1016/j.optcom.2011.03.083</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1016/j.optcom.2011.03.083">https://doi.org/10.1016/j.optcom.2011.03.083</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Xu, R.</string-name>
              <string-name>Huang, L.</string-name>
              <string-name>Yang, W.</string-name>
              <string-name>He, L.</string-name>
            </person-group>
            <year>2011</year>
            <article-title>Quantum Group Blind Signature Scheme without Entanglement</article-title>
            <source>Optics Communications</source>
            <volume>284</volume>
            <pub-id pub-id-type="doi">10.1016/j.optcom.2011.03.083</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B17">
        <label>17.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Chen, F.L., Wang, Z.H. and Hu, Y.M. (2019) A New Quantum Blind Signature Scheme with BB84-State. <italic>Entropy</italic>, 21, Article 336. https://doi.org/10.3390/e21040336 <pub-id pub-id-type="doi">10.3390/e21040336</pub-id><pub-id pub-id-type="pmid">33267050</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.3390/e21040336">https://doi.org/10.3390/e21040336</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Chen, F.L.</string-name>
              <string-name>Wang, Z.H.</string-name>
              <string-name>Hu, Y.M.</string-name>
            </person-group>
            <year>2019</year>
            <article-title>A New Quantum Blind Signature Scheme with BB84-State</article-title>
            <source>Entropy</source>
            <volume>21</volume>
            <elocation-id>336</elocation-id>
            <pub-id pub-id-type="doi">10.3390/e21040336</pub-id>
            <pub-id pub-id-type="pmid">33267050</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B18">
        <label>18.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Luo, Q., Zhang, T., Huang, X. and Jing, N. (2022) Two Quantum Proxy Blind Signature Schemes Based on Controlled Quantum Teleportation. <italic>Entropy</italic>, 24, Article 1421. https://doi.org/10.3390/e24101421 <pub-id pub-id-type="doi">10.3390/e24101421</pub-id><pub-id pub-id-type="pmid">37420441</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.3390/e24101421">https://doi.org/10.3390/e24101421</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Luo, Q.</string-name>
              <string-name>Zhang, T.</string-name>
              <string-name>Huang, X.</string-name>
              <string-name>Jing, N.</string-name>
            </person-group>
            <year>2022</year>
            <article-title>Two Quantum Proxy Blind Signature Schemes Based on Controlled Quantum Teleportation</article-title>
            <source>Entropy</source>
            <volume>24</volume>
            <elocation-id>1421</elocation-id>
            <pub-id pub-id-type="doi">10.3390/e24101421</pub-id>
            <pub-id pub-id-type="pmid">37420441</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B19">
        <label>19.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Gupta, A., Chandra, G.V., Das, N. and Paul, G. (2024) An Efficient and Secure Quantum Blind Signature-Based Electronic Cash Transaction Scheme. <italic>IET Quantum Communication</italic>, 5, 619-631. https://doi.org/10.1049/qtc2.12109 <pub-id pub-id-type="doi">10.1049/qtc2.12109</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1049/qtc2.12109">https://doi.org/10.1049/qtc2.12109</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Gupta, A.</string-name>
              <string-name>Chandra, G.V.</string-name>
              <string-name>Das, N.</string-name>
              <string-name>Paul, G.</string-name>
            </person-group>
            <year>2024</year>
            <article-title>An Efficient and Secure Quantum Blind Signature-Based Electronic Cash Transaction Scheme</article-title>
            <source>IET Quantum Communication</source>
            <volume>5</volume>
            <pub-id pub-id-type="doi">10.1049/qtc2.12109</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B20">
        <label>20.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Wang, F., Yu, Y., Wei, Z., Zhao, T. and Wang, J. (2025) Quantum Blind Signature Protocol Based on Single Qubit Rotation. <italic>Optics Communications</italic>, 583, Article 131629. https://doi.org/10.1016/j.optcom.2025.131629 <pub-id pub-id-type="doi">10.1016/j.optcom.2025.131629</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1016/j.optcom.2025.131629">https://doi.org/10.1016/j.optcom.2025.131629</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Wang, F.</string-name>
              <string-name>Yu, Y.</string-name>
              <string-name>Wei, Z.</string-name>
              <string-name>Zhao, T.</string-name>
              <string-name>Wang, J.</string-name>
            </person-group>
            <year>2025</year>
            <article-title>Quantum Blind Signature Protocol Based on Single Qubit Rotation</article-title>
            <source>Optics Communications</source>
            <volume>583</volume>
            <elocation-id>131629</elocation-id>
            <pub-id pub-id-type="doi">10.1016/j.optcom.2025.131629</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B21">
        <label>21.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Zhang, J.H., Wang, H., Xiao, W.E. and Huang, X. (2026) Cryptanalysis of the Quantum Blind Signature Scheme for Supply Chain Finance and Its Improvement. <italic>Advanced</italic><italic>Quantum</italic><italic>Technologies</italic>, 9, e00785. https://doi.org/10.1002/qute.202500785 <pub-id pub-id-type="doi">10.1002/qute.202500785</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1002/qute.202500785">https://doi.org/10.1002/qute.202500785</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Zhang, J.H.</string-name>
              <string-name>Wang, H.</string-name>
              <string-name>Xiao, W.E.</string-name>
              <string-name>Huang, X.</string-name>
            </person-group>
            <year>2026</year>
            <article-title>Cryptanalysis of the Quantum Blind Signature Scheme for Supply Chain Finance and Its Improvement</article-title>
            <source>Advanced Quantum Technologies</source>
            <volume>9</volume>
            <pub-id pub-id-type="doi">10.1002/qute.202500785</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B22">
        <label>22.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Abe, M. and Fujisaki, E. (1996) How to Date Blind Signatures. In: <italic>Lecture Notes in Computer Science</italic>, Springer, 244-251. https://doi.org/10.1007/bfb0034851 <pub-id pub-id-type="doi">10.1007/bfb0034851</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/bfb0034851">https://doi.org/10.1007/bfb0034851</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Abe, M.</string-name>
              <string-name>Fujisaki, E.</string-name>
              <string-name>Science, S</string-name>
            </person-group>
            <year>1996</year>
            <article-title>How to Date Blind Signatures</article-title>
            <source>In: Lecture Notes in Computer Science</source>
            <volume>244</volume>
            <pub-id pub-id-type="doi">10.1007/bfb0034851</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B23">
        <label>23.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Abe, M. and Okamoto, T. (2000) Provably Secure Partially Blind Signatures. In: <italic>Lecture Notes in Computer Science</italic>, Springer, 271-286. https://doi.org/10.1007/3-540-44598-6_17 <pub-id pub-id-type="doi">10.1007/3-540-44598-6_17</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/3-540-44598-6_17">https://doi.org/10.1007/3-540-44598-6_17</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Abe, M.</string-name>
              <string-name>Okamoto, T.</string-name>
              <string-name>Science, S</string-name>
            </person-group>
            <year>2000</year>
            <article-title>Provably Secure Partially Blind Signatures</article-title>
            <source>In: Lecture Notes in Computer Science</source>
            <volume>271</volume>
            <pub-id pub-id-type="doi">10.1007/3-540-44598-6_17</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B24">
        <label>24.</label>
        <citation-alternatives>
          <mixed-citation publication-type="journal">Cai, X.Q. and Niu, H.F. (2012) Partially Blind Signatures Based on Quantum Cryptography. <italic>International</italic><italic>Journal</italic><italic>of</italic><italic>Modern</italic><italic>Physics</italic><italic>B</italic>, 26, Article 1250163. https://doi.org/10.1142/s0217979212501639 <pub-id pub-id-type="doi">10.1142/s0217979212501639</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1142/s0217979212501639">https://doi.org/10.1142/s0217979212501639</ext-link></mixed-citation>
          <element-citation publication-type="journal">
            <person-group person-group-type="author">
              <string-name>Cai, X.Q.</string-name>
              <string-name>Niu, H.F.</string-name>
            </person-group>
            <year>2012</year>
            <article-title>Partially Blind Signatures Based on Quantum Cryptography</article-title>
            <source>International Journal of Modern Physics B</source>
            <volume>26</volume>
            <elocation-id>1250163</elocation-id>
            <pub-id pub-id-type="doi">10.1142/s0217979212501639</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B25">
        <label>25.</label>
        <citation-alternatives>
          <mixed-citation publication-type="journal">Zhong, J., Liao, B., Shi, Y. and Lu, R. (2022) A Quantum Partially Blind Signature Scheme without Entanglement. <italic>International</italic><italic>Journal</italic><italic>of</italic><italic>Modern</italic><italic>Physics</italic><italic>B</italic>, 36, Article 2250128. https://doi.org/10.1142/s0217979222501284 <pub-id pub-id-type="doi">10.1142/s0217979222501284</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1142/s0217979222501284">https://doi.org/10.1142/s0217979222501284</ext-link></mixed-citation>
          <element-citation publication-type="journal">
            <person-group person-group-type="author">
              <string-name>Zhong, J.</string-name>
              <string-name>Liao, B.</string-name>
              <string-name>Shi, Y.</string-name>
              <string-name>Lu, R.</string-name>
            </person-group>
            <year>2022</year>
            <article-title>A Quantum Partially Blind Signature Scheme without Entanglement</article-title>
            <source>International Journal of Modern Physics B</source>
            <volume>36</volume>
            <elocation-id>2250128</elocation-id>
            <pub-id pub-id-type="doi">10.1142/s0217979222501284</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B26">
        <label>26.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Katsumata, S., Lai, Y., LeGrow, J.T. and Qin, L. (2024) CSI-Otter: Isogeny-Based (Partially) Blind Signatures from the Class Group Action with a Twist. <italic>Designs</italic>, <italic>Codes and Cryptography</italic>, 92, 3587-3643. https://doi.org/10.1007/s10623-024-01441-7 <pub-id pub-id-type="doi">10.1007/s10623-024-01441-7</pub-id><pub-id pub-id-type="pmid">39355284</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s10623-024-01441-7">https://doi.org/10.1007/s10623-024-01441-7</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Katsumata, S.</string-name>
              <string-name>Lai, Y.</string-name>
              <string-name>LeGrow, J.T.</string-name>
              <string-name>Qin, L.</string-name>
              <string-name>Designs, C</string-name>
            </person-group>
            <year>2024</year>
            <article-title>CSI-Otter: Isogeny-Based (Partially) Blind Signatures from the Class Group Action with a Twist</article-title>
            <source>Designs</source>
            <volume>92</volume>
            <pub-id pub-id-type="doi">10.1007/s10623-024-01441-7</pub-id>
            <pub-id pub-id-type="pmid">39355284</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B27">
        <label>27.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Kuchta, V., LeGrow, J.T. and Persichetti, E. (2026) Post-Quantum (Partially) Blind Signatures from Matrix Code Equivalence. <italic>Cryptography and Communications</italic>. https://doi.org/10.1007/s12095-026-00879-x <pub-id pub-id-type="doi">10.1007/s12095-026-00879-x</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s12095-026-00879-x">https://doi.org/10.1007/s12095-026-00879-x</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Kuchta, V.</string-name>
              <string-name>LeGrow, J.T.</string-name>
              <string-name>Persichetti, E.</string-name>
            </person-group>
            <year>2026</year>
            <article-title>Post-Quantum (Partially) Blind Signatures from Matrix Code Equivalence</article-title>
            <pub-id pub-id-type="doi">10.1007/s12095-026-00879-x</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B28">
        <label>28.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Jia, X., He, D., Zeadally, S. and Li, L. (2017) Efficient Revocable Id-Based Signature with Cloud Revocation Server. <italic>IEEE Access</italic>, 5, 2945-2954. https://doi.org/10.1109/access.2017.2676021 <pub-id pub-id-type="doi">10.1109/access.2017.2676021</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1109/access.2017.2676021">https://doi.org/10.1109/access.2017.2676021</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Jia, X.</string-name>
              <string-name>He, D.</string-name>
              <string-name>Zeadally, S.</string-name>
              <string-name>Li, L.</string-name>
            </person-group>
            <year>2017</year>
            <article-title>Efficient Revocable Id-Based Signature with Cloud Revocation Server</article-title>
            <source>IEEE Access</source>
            <volume>5</volume>
            <pub-id pub-id-type="doi">10.1109/access.2017.2676021</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B29">
        <label>29.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Shamir, A. (1985) Identity-Based Cryptosystems and Signature Schemes. In: <italic>Lecture</italic><italic>Notes</italic><italic>in</italic><italic>Computer</italic><italic>Science</italic>, Springer, 47-53. https://doi.org/10.1007/3-540-39568-7_5 <pub-id pub-id-type="doi">10.1007/3-540-39568-7_5</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/3-540-39568-7_5">https://doi.org/10.1007/3-540-39568-7_5</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Shamir, A.</string-name>
              <string-name>Science, S</string-name>
            </person-group>
            <year>1985</year>
            <article-title>Identity-Based Cryptosystems and Signature Schemes</article-title>
            <source>In: Lecture Notes in Computer Science</source>
            <volume>47</volume>
            <pub-id pub-id-type="doi">10.1007/3-540-39568-7_5</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B30">
        <label>30.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Chen, F.L., Liu, W.F., Chen, S.G. and Wang, Z.H. (2018) Public-Key Quantum Digital Signature Scheme with One-Time Pad Private-Key. <italic>Quantum</italic><italic>Information</italic><italic>Processing</italic>, 17, Article No. 10. https://doi.org/10.1007/s11128-017-1778-5 <pub-id pub-id-type="doi">10.1007/s11128-017-1778-5</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s11128-017-1778-5">https://doi.org/10.1007/s11128-017-1778-5</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Chen, F.L.</string-name>
              <string-name>Liu, W.F.</string-name>
              <string-name>Chen, S.G.</string-name>
              <string-name>Wang, Z.H.</string-name>
            </person-group>
            <year>2018</year>
            <article-title>Public-Key Quantum Digital Signature Scheme with One-Time Pad Private-Key</article-title>
            <source>Quantum Information Processing</source>
            <volume>17</volume>
            <elocation-id>No</elocation-id>
            <pub-id pub-id-type="doi">10.1007/s11128-017-1778-5</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B31">
        <label>31.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Xin, X., Wang, Z. and Yang, Q. (2020) Identity-Based Quantum Signature Based on Bell States. <italic>Optik</italic>, 200, Article 163388. https://doi.org/10.1016/j.ijleo.2019.163388 <pub-id pub-id-type="doi">10.1016/j.ijleo.2019.163388</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1016/j.ijleo.2019.163388">https://doi.org/10.1016/j.ijleo.2019.163388</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Xin, X.</string-name>
              <string-name>Wang, Z.</string-name>
              <string-name>Yang, Q.</string-name>
            </person-group>
            <year>2020</year>
            <article-title>Identity-Based Quantum Signature Based on Bell States</article-title>
            <source>Optik</source>
            <volume>200</volume>
            <elocation-id>163388</elocation-id>
            <pub-id pub-id-type="doi">10.1016/j.ijleo.2019.163388</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B32">
        <label>32.</label>
        <citation-alternatives>
          <mixed-citation publication-type="journal">Xin, X., Wang, Z., Yang, Q. and Li, F. (2020) Efficient Identity-Based Public-Key Quantum Signature Scheme. <italic>International Journal of Modern Physics B</italic>, 34, Article 2050087. https://doi.org/10.1142/s0217979220500873 <pub-id pub-id-type="doi">10.1142/s0217979220500873</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1142/s0217979220500873">https://doi.org/10.1142/s0217979220500873</ext-link></mixed-citation>
          <element-citation publication-type="journal">
            <person-group person-group-type="author">
              <string-name>Xin, X.</string-name>
              <string-name>Wang, Z.</string-name>
              <string-name>Yang, Q.</string-name>
              <string-name>Li, F.</string-name>
            </person-group>
            <year>2020</year>
            <article-title>Efficient Identity-Based Public-Key Quantum Signature Scheme</article-title>
            <source>International Journal of Modern Physics B</source>
            <volume>34</volume>
            <elocation-id>2050087</elocation-id>
            <pub-id pub-id-type="doi">10.1142/s0217979220500873</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B33">
        <label>33.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Huang, Y., Xu, G. and Song, X. (2023) An Improved Efficient Identity-Based Quantum Signature Scheme. <italic>Quantum Information Processing</italic>, 22, Article No. 36. https://doi.org/10.1007/s11128-022-03786-1 <pub-id pub-id-type="doi">10.1007/s11128-022-03786-1</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s11128-022-03786-1">https://doi.org/10.1007/s11128-022-03786-1</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Huang, Y.</string-name>
              <string-name>Xu, G.</string-name>
              <string-name>Song, X.</string-name>
            </person-group>
            <year>2023</year>
            <article-title>An Improved Efficient Identity-Based Quantum Signature Scheme</article-title>
            <source>Quantum Information Processing</source>
            <volume>22</volume>
            <elocation-id>No</elocation-id>
            <pub-id pub-id-type="doi">10.1007/s11128-022-03786-1</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B34">
        <label>34.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Prajapat, S., Kumar, P., Kumar, S., Das, A.K., Shetty, S. and Hossain, M.S. (2024) Designing High-Performance Identity-Based Quantum Signature Protocol with Strong Security. <italic>IEEE Access</italic>, 12, 14647-14658. https://doi.org/10.1109/access.2024.3355196 <pub-id pub-id-type="doi">10.1109/access.2024.3355196</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1109/access.2024.3355196">https://doi.org/10.1109/access.2024.3355196</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Prajapat, S.</string-name>
              <string-name>Kumar, P.</string-name>
              <string-name>Kumar, S.</string-name>
              <string-name>Das, A.K.</string-name>
              <string-name>Shetty, S.</string-name>
              <string-name>Hossain, M.S.</string-name>
            </person-group>
            <year>2024</year>
            <article-title>Designing High-Performance Identity-Based Quantum Signature Protocol with Strong Security</article-title>
            <source>IEEE Access</source>
            <volume>12</volume>
            <pub-id pub-id-type="doi">10.1109/access.2024.3355196</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B35">
        <label>35.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Liu, B., Zhu, P. and Guo, K. (2024) A Secure and Efficient Identity-Based Quantum Signature Scheme. <italic>AIP Advances</italic>, 14, Article 065020. https://doi.org/10.1063/5.0212258 <pub-id pub-id-type="doi">10.1063/5.0212258</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1063/5.0212258">https://doi.org/10.1063/5.0212258</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Liu, B.</string-name>
              <string-name>Zhu, P.</string-name>
              <string-name>Guo, K.</string-name>
            </person-group>
            <year>2024</year>
            <article-title>A Secure and Efficient Identity-Based Quantum Signature Scheme</article-title>
            <source>AIP Advances</source>
            <volume>14</volume>
            <elocation-id>065020</elocation-id>
            <pub-id pub-id-type="doi">10.1063/5.0212258</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B36">
        <label>36.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Mohanty, T., Srivastava, V., Debnath, S.K., Roy, D., Sakurai, K. and Mukhopadhyay, S. (2025) An Experimentally Validated Feasible Quantum Protocol for Identity-Based Signature. <italic>Sādhanā</italic>, 50, 23. https://doi.org/10.1007/s12046-025-02676-3 <pub-id pub-id-type="doi">10.1007/s12046-025-02676-3</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s12046-025-02676-3">https://doi.org/10.1007/s12046-025-02676-3</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Mohanty, T.</string-name>
              <string-name>Srivastava, V.</string-name>
              <string-name>Debnath, S.K.</string-name>
              <string-name>Roy, D.</string-name>
              <string-name>Sakurai, K.</string-name>
              <string-name>Mukhopadhyay, S.</string-name>
            </person-group>
            <year>2025</year>
            <article-title>An Experimentally Validated Feasible Quantum Protocol for Identity-Based Signature</article-title>
            <source>Sādhanā</source>
            <volume>50</volume>
            <pub-id pub-id-type="doi">10.1007/s12046-025-02676-3</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B37">
        <label>37.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Bennett, C.H., Brassard, G., Crépeau, C., Jozsa, R., Peres, A. and Wootters, W.K. (1993) Teleporting an Unknown Quantum State via Dual Classical and Einstein-Podolsky-Rosen Channels. <italic>Physical Review Letters</italic>, 70, 1895-1899. https://doi.org/10.1103/physrevlett.70.1895 <pub-id pub-id-type="doi">10.1103/physrevlett.70.1895</pub-id><pub-id pub-id-type="pmid">10053414</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1103/physrevlett.70.1895">https://doi.org/10.1103/physrevlett.70.1895</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Bennett, C.H.</string-name>
              <string-name>Brassard, G.</string-name>
              <string-name>Jozsa, R.</string-name>
              <string-name>Peres, A.</string-name>
              <string-name>Wootters, W.K.</string-name>
            </person-group>
            <year>1993</year>
            <article-title>Teleporting an Unknown Quantum State via Dual Classical and Einstein-Podolsky-Rosen Channels</article-title>
            <source>Physical Review Letters</source>
            <volume>70</volume>
            <pub-id pub-id-type="doi">10.1103/physrevlett.70.1895</pub-id>
            <pub-id pub-id-type="pmid">10053414</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B38">
        <label>38.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Zeng, G.H. and Keitel, C.H. (2002) Arbitrated Quantum-Signature Scheme. <italic>Physical Review</italic><italic>A</italic>, 65, Article 042312. https://doi.org/10.1103/physreva.65.042312 <pub-id pub-id-type="doi">10.1103/physreva.65.042312</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1103/physreva.65.042312">https://doi.org/10.1103/physreva.65.042312</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Zeng, G.H.</string-name>
              <string-name>Keitel, C.H.</string-name>
            </person-group>
            <year>2002</year>
            <article-title>Arbitrated Quantum-Signature Scheme</article-title>
            <source>Physical Review A</source>
            <volume>65</volume>
            <elocation-id>042312</elocation-id>
            <pub-id pub-id-type="doi">10.1103/physreva.65.042312</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B39">
        <label>39.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Wen, X.J., Liu, Y. and Sun, Y. (2007) Quantum Multi-Signature Protocol Based on Teleportation. <italic>Zeitschrift</italic><italic>für</italic><italic>Naturforschung</italic><italic>A</italic>, 62, 147-151. https://doi.org/10.1515/zna-2007-3-405 <pub-id pub-id-type="doi">10.1515/zna-2007-3-405</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1515/zna-2007-3-405">https://doi.org/10.1515/zna-2007-3-405</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Wen, X.J.</string-name>
              <string-name>Liu, Y.</string-name>
              <string-name>Sun, Y.</string-name>
            </person-group>
            <year>2007</year>
            <article-title>Quantum Multi-Signature Protocol Based on Teleportation</article-title>
            <source>Zeitschrift für Naturforschung A</source>
            <volume>62</volume>
            <pub-id pub-id-type="doi">10.1515/zna-2007-3-405</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B40">
        <label>40.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Zuo, H.J., Zhang, K.J. and Song, T.T. (2013) Security Analysis of Quantum Multi-Signature Protocol Based on Teleportation. <italic>Quantum</italic><italic>Information</italic><italic>Processing</italic>, 12, 2343-2353. https://doi.org/10.1007/s11128-013-0524-x <pub-id pub-id-type="doi">10.1007/s11128-013-0524-x</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s11128-013-0524-x">https://doi.org/10.1007/s11128-013-0524-x</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Zuo, H.J.</string-name>
              <string-name>Zhang, K.J.</string-name>
              <string-name>Song, T.T.</string-name>
            </person-group>
            <year>2013</year>
            <article-title>Security Analysis of Quantum Multi-Signature Protocol Based on Teleportation</article-title>
            <source>Quantum Information Processing</source>
            <volume>12</volume>
            <pub-id pub-id-type="doi">10.1007/s11128-013-0524-x</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B41">
        <label>41.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Feng, Y., Shi, R., Shi, J., Zhou, J. and Guo, Y. (2019) Arbitrated Quantum Signature Scheme with Quantum Walk-Based Teleportation. <italic>Quantum Information Processing</italic>, 18, Article No. 154. https://doi.org/10.1007/s11128-019-2270-1 <pub-id pub-id-type="doi">10.1007/s11128-019-2270-1</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s11128-019-2270-1">https://doi.org/10.1007/s11128-019-2270-1</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Feng, Y.</string-name>
              <string-name>Shi, R.</string-name>
              <string-name>Shi, J.</string-name>
              <string-name>Zhou, J.</string-name>
              <string-name>Guo, Y.</string-name>
            </person-group>
            <year>2019</year>
            <article-title>Arbitrated Quantum Signature Scheme with Quantum Walk-Based Teleportation</article-title>
            <source>Quantum Information Processing</source>
            <volume>18</volume>
            <elocation-id>No</elocation-id>
            <pub-id pub-id-type="doi">10.1007/s11128-019-2270-1</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B42">
        <label>42.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Lu, D., Li, Z., Yu, J. and Han, Z. (2022) A Verifiable Arbitrated Quantum Signature Scheme Based on Controlled Quantum Teleportation. <italic>Entropy</italic>, 24, Article 111. https://doi.org/10.3390/e24010111 <pub-id pub-id-type="doi">10.3390/e24010111</pub-id><pub-id pub-id-type="pmid">35052137</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.3390/e24010111">https://doi.org/10.3390/e24010111</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Lu, D.</string-name>
              <string-name>Li, Z.</string-name>
              <string-name>Yu, J.</string-name>
              <string-name>Han, Z.</string-name>
            </person-group>
            <year>2022</year>
            <article-title>A Verifiable Arbitrated Quantum Signature Scheme Based on Controlled Quantum Teleportation</article-title>
            <source>Entropy</source>
            <volume>24</volume>
            <elocation-id>111</elocation-id>
            <pub-id pub-id-type="doi">10.3390/e24010111</pub-id>
            <pub-id pub-id-type="pmid">35052137</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B43">
        <label>43.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Singh, S., Rajput, N.K., Rathi, V.K., Pandey, H.M., Jaiswal, A.K. and Tiwari, P. (2023) Securing Blockchain Transactions Using Quantum Teleportation and Quantum Digital Signature. <italic>Neural Processing Letters</italic>, 55, 3827-3842. https://doi.org/10.1007/s11063-020-10272-1 <pub-id pub-id-type="doi">10.1007/s11063-020-10272-1</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s11063-020-10272-1">https://doi.org/10.1007/s11063-020-10272-1</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Singh, S.</string-name>
              <string-name>Rajput, N.K.</string-name>
              <string-name>Rathi, V.K.</string-name>
              <string-name>Pandey, H.M.</string-name>
              <string-name>Jaiswal, A.K.</string-name>
              <string-name>Tiwari, P.</string-name>
            </person-group>
            <year>2023</year>
            <article-title>Securing Blockchain Transactions Using Quantum Teleportation and Quantum Digital Signature</article-title>
            <source>Neural Processing Letters</source>
            <volume>55</volume>
            <pub-id pub-id-type="doi">10.1007/s11063-020-10272-1</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B44">
        <label>44.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Zhao, W., Wang, F.Q., Mao, Y.Y., Zhong, H., <italic>et al</italic>. (2023) Teleportation-Based Continuous-Variable Quantum Digital Signature. <italic>Results</italic><italic>in</italic><italic>Physics</italic>, 53, Article 107018. https://doi.org/10.1016/j.rinp.2023.107018 <pub-id pub-id-type="doi">10.1016/j.rinp.2023.107018</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1016/j.rinp.2023.107018">https://doi.org/10.1016/j.rinp.2023.107018</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Zhao, W.</string-name>
              <string-name>Wang, F.Q.</string-name>
              <string-name>Mao, Y.Y.</string-name>
              <string-name>Zhong, H.</string-name>
            </person-group>
            <year>2023</year>
            <article-title>Teleportation-Based Continuous-Variable Quantum Digital Signature</article-title>
            <source>Results in Physics</source>
            <volume>53</volume>
            <elocation-id>107018</elocation-id>
            <pub-id pub-id-type="doi">10.1016/j.rinp.2023.107018</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B45">
        <label>45.</label>
        <citation-alternatives>
          <mixed-citation publication-type="journal">Xia, C., Li, H. and Hu, J. (2021) A Semi-Quantum Blind Signature Protocol Based on Five-Particle GHZ State. <italic>The</italic><italic>European Physical Journal Plus</italic>, 136, Article No. 633. https://doi.org/10.1140/epjp/s13360-021-01605-7 <pub-id pub-id-type="doi">10.1140/epjp/s13360-021-01605-7</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1140/epjp/s13360-021-01605-7">https://doi.org/10.1140/epjp/s13360-021-01605-7</ext-link></mixed-citation>
          <element-citation publication-type="journal">
            <person-group person-group-type="author">
              <string-name>Xia, C.</string-name>
              <string-name>Li, H.</string-name>
              <string-name>Hu, J.</string-name>
            </person-group>
            <year>2021</year>
            <article-title>A Semi-Quantum Blind Signature Protocol Based on Five-Particle GHZ State</article-title>
            <source>The European Physical Journal Plus</source>
            <volume>136</volume>
            <elocation-id>No</elocation-id>
            <pub-id pub-id-type="doi">10.1140/epjp/s13360-021-01605-7</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
      <ref id="B46">
        <label>46.</label>
        <citation-alternatives>
          <mixed-citation publication-type="other">Tan, X. and Ye, T.Y. (2024) Semiquantum Proxy Blind Signature Based on Quantum Teleportation. <italic>Scientia Sinica Physica</italic>, <italic>Mechanica &amp; Astronomica</italic>, 54, Article 230313. https://doi.org/10.1360/sspma-2023-0426 <pub-id pub-id-type="doi">10.1360/sspma-2023-0426</pub-id><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1360/sspma-2023-0426">https://doi.org/10.1360/sspma-2023-0426</ext-link></mixed-citation>
          <element-citation publication-type="other">
            <person-group person-group-type="author">
              <string-name>Tan, X.</string-name>
              <string-name>Ye, T.Y.</string-name>
              <string-name>Physica, M</string-name>
            </person-group>
            <year>2024</year>
            <article-title>Semiquantum Proxy Blind Signature Based on Quantum Teleportation</article-title>
            <source>Scientia Sinica Physica</source>
            <volume>54</volume>
            <elocation-id>230313</elocation-id>
            <pub-id pub-id-type="doi">10.1360/sspma-2023-0426</pub-id>
          </element-citation>
        </citation-alternatives>
      </ref>
    </ref-list>
  </back>
</article>